欢迎光临
我们一直在努力
"

微信支付SDK存在XXE漏洞

披露细节

http://seclists.org/fulldisclosure/2018/Jul/3

受影响版本:
JAVA SDK,WxPayAPI_JAVA_v3,建议使用了该版本的公司进行异常支付排查。

微信在JAVA版本的SDK中提供callback回调功能,用来帮助商家接收异步付款结果,该接口接受XML格式的数据,攻击者可以构造恶意的回调数据(XML格式)来窃取商家服务器上的任何信息。一旦攻击者获得了关键支付的安全密钥(md5-key和商家信息,将可以直接实现0元支付购买任何商品)

利用细节

 

转载请注明: 转载自Legend‘s BLog

本文链接地址: 微信支付SDK存在XXE漏洞



未经允许不得转载:Legend‘s BLog » 微信支付SDK存在XXE漏洞

分享到:更多 ()

发表评论

邮箱地址不会被公开。 必填项已用*标注

此站点使用Akismet来减少垃圾评论。了解我们如何处理您的评论数据

无觅相关文章插件,快速提升流量