• 网站首页
  • 新闻
  • 业界
  • 国内
  • 行业
  • 移动
  • 跨境
  • 服务
  • 聚合
  • 专题
  • 会员投稿
  • 手机版

首页 > 新闻 > 快讯 >

0元就能买买买 微信支付官方SDK被曝严重漏洞

2018/07/04/ 10:38:38   电商中国 / 雷锋网 撤稿纠错

电商中国(www.ebtop.cn)7月4日消息,据雷锋网报道,又到月初了,你的花呗账单还清了吗?

如果有人告诉你,现在不用你花一分钱,就能在某些电商平台随便买,你会相信吗?

恩,我知道聪慧的你,是不会相信天上掉馅饼的~

那如果这个人是黑客呢?

7月3日,据白帽汇安全研究院的消息,有网友在国外的安全社区公布了微信支付官方SDK(软件工具开发包)存在的严重漏洞,此漏洞可导致商家服务器被入侵,一旦攻击者获得商家的关键安全密钥(md5-key和merchant-Id等),他就可以通过发送伪造信息来欺骗商家而无需付费购买任何东西。

0元就能买买买 微信支付官方SDK被曝严重漏洞

在使用微信支付时,商家需要提供通知网址以接受异步支付结果。 问题是微信在JAVA版本SDK中的实现存在一个xxe漏洞。 攻击者可以向通知URL构建恶意payload,根据需要窃取商家服务器的任何信息。

换句话说,黑客利用微信支付的这个漏洞,能实现0元买买买的情况。

这并不是说说而已,这位网友还直接甩出了两张图,展示出漏洞利用的过程,中招者是vivo和陌陌。

0元就能买买买 微信支付官方SDK被曝严重漏洞

▲陌陌的微信支付漏洞利用过程

0元就能买买买 微信支付官方SDK被曝严重漏洞

▲vivo的微信支付漏洞利用过程

值得注意的是,目前漏洞的详细信息以及攻击方式已被公开,安全人员建议使用JAVA语言SDK(软件开发工具包)开发微信支付功能的商户,快速检查并修复。(此处解释一下,微信官方发布了自己的微信支付开发包,许多开发人员选择使用官方最新版本,一般来讲,SDK是按照编程语言区分,如果网站使用的是同一种语言,那么其开发使用的也就是对应种语言。但也有特殊情况,就是不使用官方的开发包,而使用开源的或自行开发的,这样相对较少。)

那么,微信支付的官方SDK究竟谁会用?范围多大?为什么黑客选择陌陌和vivo开刀?商家和用户会受到哪些影响?知道这个漏洞的黑客为什么不自己“闷声发大财”,而要选择将攻击方式公开?

谁会用到微信支付的SDK

文章开头提到,这个漏洞是关于微信支付的官方SDK的,那究竟谁会用到此类SDK呢?

白帽汇安全总监“BaCde”?告诉雷锋网(公众号:雷锋网),所有需要开通微信支付的商家都很有可能用到!

比如,我们平时使用微信支付的时候,都会有一个付款的二维码,或者网购的时候,也有微信的支付渠道。这就需要商家与微信支付建立一个专属通道。以你去买面包为例,在你扫码的瞬间,微信支付和商家的对话是这样的:

微信支付:你是哪家店?

面包店:我是某某面包店,我的代号是***

微信支付:订单是你生成的吗?

面包店:是的。

微信支付:我收到了50块,钱数对吗?

面包店:对的。

微信支付:对的话你们订单系统赶紧处理一下,人家付款成功了。

面包店:好的,这就处理。

这个过程叫“商户回调接口”,也就是说,所有的商户要想开通微信支付,不管是线上还是线下的,都需要通过与微信支付的这个接口来交流,这个接口有一套标准的定义,比如订单号、用户信息、价格等,最后有一个签名来保证双方交易的真实可靠。

这时,微信官方为了方便商户,一般都会有一个官方的SDK,来使得各家商户更加顺畅和安全地接入微信支付,这时,这个SDK开发包就存在了这些商户的服务器上,与此同时,开发包的漏洞也就直接影响了商户服务器的安全性。

如果有一天,黑客利用SDK上面的漏洞控制了商家的服务器,那么这些订单状态、用户信息和价格等就很有可能被黑客拿走并且进行篡改。

据BaCde透露,由于微信官方的SDK有问题,目前所有使用基于微信支付JAVA?SDK开发的微信支付功能都可能受影响。

那黑客为什么选择陌陌和vivo来开刀呢?听起来,这两家一个是手机厂商,一个是社交软件,和我们平时刷二维码或者网购的某某商家还是有区别。

BaCde 解释,vivo这个可能是vivo的在线商城,比如黑客可以用微信支付不花一分钱来买走在线商城的东西。而对于陌陌中招,则有可能是因为它可以通过微信支付进行会员充值,也有漏洞可以利用。

所以,也许这名攻击者是经常用vivo手机的单身狗?

商户、用户和黑客

如果你是一名商户,会有哪些影响?

以在线商城的商户为例,如果你所应用的语言是JAVA(目前漏洞针对的是JAVA),接入微信支付功能的第一步,首先要在微信的官方网站找到 JAVA 语言的 SDK 开发包,当开发人员编写不规范而开发出有漏洞的微信支付功能,黑客发现后,就可通过窃取商户信息,进而伪造网络请求进行0元购买商品的操作,以及获取数据信息。

这里要强调一下,虽然这里的开发人员是商户的开发人员,但其根本原因还是由于微信支付的SDK在某处存在安全问题,所以要解决漏洞,还得从官方的SDK来解决。

如果我是普通的用户呢?

最直接的影响就是,你在商家后台的用户信息已经被暴露了,而黑客拿到这些信息可以去暗网上兜售。紧接着,你成为了垃圾信息的受害者。

而对于黑客来说,通过这个漏洞,不仅可以0元买买买,还可以通过倒卖用户信息小赚一笔。

漏洞影响

雷锋网发现,目前,陌陌和 vivo 已经修复了相关的漏洞,但针对此漏洞,微信官方并未发布相关安全公告,也没有更新微信支付的SDK版本。

也就是说,所有使用微信支付官方SDK的商户,并且语言是JAVA的,都还处于被攻击的危险之中。

那既然微信官方都没修复,陌陌和vivo是怎么修复的?

BaCde解释,陌陌和vivo本身有相应的安全能力,可以修改SDK的相应代码进行修复,自行解决。但如果是一些小的商户,就没有这个能力了。

据悉,虽然目前该漏洞影响的是JAVA版本的SDK,但历史上已经出现过PHP版本的SDK存在同样的漏洞。据BaCde透露,这次的漏洞是XML外部实体注入漏洞,即当允许引用外部实体时,通过构造恶意内容,可导致读取任意文件、执行系统命令、探测内网端口、攻击内网网站等危害。

对于攻击者来说,这么好的赚钱机会,闷声发大财就好了,为什么要选择公开攻击方式?

据白帽汇创始人赵武推测,直接公开这种级别的大杀器确实太不寻常,他这样做的原因,不排除是黑客在利用漏洞的过程中发现痕迹擦不干净,有可能被查出来,所以马上对外公布,让广大黑客群体发起攻击,以便淹没自己最初的攻击,达到隐藏自己的效果。

值得注意的是,虽然这篇在国外网站上的披露文章是英文的,但是其技术人员用了中文的标点符号,很有可能是国内的技术人员冒充外国人发的攻击详情。

0元就能买买买 微信支付官方SDK被曝严重漏洞

腾讯已经知晓漏洞

目前,雷锋网发现,该漏洞在推特上也有安全人员提出来了,这位仁兄可能不太认识腾讯的安全小哥,直接@360来寻人,然后360把漏洞的链接发给了腾讯的人,认证为腾讯安全响应中心的人也在推特下面进行了回复,表示正在处理。

0元就能买买买 微信支付官方SDK被曝严重漏洞

【 责任编辑:值班编辑 】
中国电商网版权及免责声明:

1、凡注明来源"中国电商网"的所有作品,版权均属于中国电商网合法拥有版权或有权使用的作品。如转载须注明来源"中国电商网"。违反上述声明者,中国电商网将追究其相关法律责任。

2、凡注明"来源:XXX(非中国电商网)"的作品,均转载自其它媒体,转载目的在于传递更多信息和学习之目的,并不代表中国电商网赞同其观点和对其真实性负责,也不承担此类作品侵权行为的直接责任及连带责任。其他媒体、网站或个人从中国电商网转载时,必须保留中国电商网注明的作品来源,并自负版权等法律责任。

3、任何单位或个人认为中国电商网的内容有来源标注错误或无意侵犯了您的合法权益,烦请在文章刊发后30天内通知我们,并提供相关证明材料和理由,中国电商网在收到上述文件并审核后,会第一时间采取相应措施。

4、中国电商网对于任何包含、经由链接、下载或其它途径所获得的有关中国电商网的任何内容、信息或广告,不声明或保证其正确性或可靠性。也不构成任何投资及应用建议,用户自行承担使用中国电商网的风险。

5、联系邮箱:service@cndsw.com.cn;电话:0755-33107611。

上一篇:深圳消委会发布电商NPS报告 京东、天猫、网易严选等登榜前十

下一篇:北京市政交通一卡通有限公司违反支付规定被罚3万元

频道精选

  • 大连自贸片区(保税区)“2021直播电商年”活动启幕2021-03-23 22:11:10
  • 【省商务厅】 全省(关中片区)电子商务 进农村综合示2021-03-22 09:49:43
  • 兰亭集势2020年度业绩取得新突破 释放未来发展积极信2021-03-22 09:25:15
  • 如何抢滩今年春季首波运动市场?天猫活力营用满分创意2021-03-19 15:46:35
  • Lazada推出2021年跨境商家成长激励计划,统筹整合资2021-03-19 14:50:44
  • 一加9系列:亿元打造主摄,全系标配超广角IMX7662021-03-11 12:53:51
  • 骁龙 888 旗舰 4399 元起,魅族 18/Pro 系列首销 28 2021-03-08 13:21:12
  • 500万人预约抢华为Mate X2 发售后被秒抢光2021-02-25 18:39:15
  • 春节淘的宝在路上了,快递首个工作日迎来开门红,九成2021-02-19 18:06:04
  • 迪滴新能源关联公司被罚:驾驶员未获授权从事网约汽车2021-02-19 18:01:45
体验过广汽Acura的服务,才懂得什么是“极致用心”的体验过广汽Acura的服务,才懂得什么是“极致用心”的
浦发银行平湖支行正式开业 打造跨境电商一站式服务平浦发银行平湖支行正式开业 打造跨境电商一站式服务平
千家跨境工厂入驻,十万人来看的4月ICBE 2021广州跨交千家跨境工厂入驻,十万人来看的4月ICBE 2021广州跨交
一加 9系列官宣搭载ColorOS,氢OS持续维护更新一加 9系列官宣搭载ColorOS,氢OS持续维护更新
  • 顶置推荐
  • 焦点关注
  • 精选热文
上海115个小区抵制“丰巢”背后:电商不应该 七鲜超市店员梅乐:这是我守在大雁塔旁度过的 斩获红星奖又受海外市场青睐 网易春风凭什么 从电商平台走向微信生态,第一次,迪奥,M.A. 京东生鲜推出智利蓝莓+车厘子组合装,春节有 购物更便捷、交流更顺畅,京东“家庭号”温情 十张图看懂中国跨境进口零售电商行业现状 生鲜电商频传融资消息 专家称不一定乐观 跨境电商新政来了消费税负有升有降 海淘怎么
V币还可以换取商品?新电商购物体验是什么样 钱宝微商,农产品上行的践行者 15元办理省点花锦鲤卡到底值不值? 惠品淘推出社交电商新玩法,成为行业的一匹黑 用每日优鲜1/10的融资额就实现了其一半的DAU 叮咚买菜、每日拼拼、海豚订奶谁能单点突破, 京东超市捐赠5吨猫狗粮、6000件药品用于武汉 扫码支付新规4月起执行 静态扫码每日为何限额 Wish是什么?在Wish开店是否收费?
体验过广汽Acura的服务,才懂得什么是“极致 浦发银行平湖支行正式开业 打造跨境电商一站 千家跨境工厂入驻,十万人来看的4月ICBE 2021 一加 9系列官宣搭载ColorOS,氢OS持续维护更 【省商务厅】 全省(关中片区)电子商务 进农 兰亭集势2020年度业绩取得新突破 释放未来发 买家居投影仪选择困难症犯了,坚果J10 vs当贝 考拉海购COO梦姑:以专业洞察时尚行业 陪伴用 2021年电商行业的重新构想:数字化时代的挑战

图文推荐

  • 京东引燃“开学季”:30亿补贴激活校京东引燃“开学季”:30亿补贴激活校
  • 京东京选启动618提前抢购 与明星互动京东京选启动618提前抢购 与明星互动
  • 这个京东618进口商品放心买 京东国际这个京东618进口商品放心买 京东国际
  • 上海115个小区抵制“丰巢”背后:电商上海115个小区抵制“丰巢”背后:电商
关于我们 │ 帮助中心 │ 广告服务│ 网站地图 │ 电话:0755-33107611 │ 违法和不良信息举报电话:12377 │ QQ:595080069
Copyright © 2015-2021 中国电商网 All Rights Reserved. / 粤ICP备16001036号 / 本站由 腾讯云 提供云计算服务
建议您使用Chrome、Firefox、Edge、IE10及以上版本和360等主流浏览器浏览本网站
Ctrl+D 将本页面保存为书签,全面了解电商新闻资讯,方便快捷。