湖北鄂东地区第一门户网站--鄂东网

微信支付被曝漏洞 0元随便买(2)

 时间:2018-07-04 10:44:04编辑:李梦来源:雷锋网 综合
sf7鄂东网|www.xianzhaiwang.cn

  谁会用到微信支付的SDKsf7鄂东网|www.xianzhaiwang.cn

  文章开头提到,这个漏洞是关于微信支付的官方SDK的,那究竟谁会用到此类SDK呢?sf7鄂东网|www.xianzhaiwang.cn

  白帽汇安全总监“BaCde”?告诉雷锋网(公众号:雷锋网),所有需要开通微信支付的商家都很有可能用到!sf7鄂东网|www.xianzhaiwang.cn

  比如,我们平时使用微信支付的时候,都会有一个付款的二维码,或者网购的时候,也有微信的支付渠道。这就需要商家与微信支付建立一个专属通道。以你去买面包为例,在你扫码的瞬间,微信支付和商家的对话是这样的:sf7鄂东网|www.xianzhaiwang.cn

  微信支付:你是哪家店?sf7鄂东网|www.xianzhaiwang.cn

  面包店:我是某某面包店,我的代号是***sf7鄂东网|www.xianzhaiwang.cn

  微信支付:订单是你生成的吗?sf7鄂东网|www.xianzhaiwang.cn

  面包店:是的。sf7鄂东网|www.xianzhaiwang.cn

  微信支付:我收到了50块,钱数对吗?sf7鄂东网|www.xianzhaiwang.cn

  面包店:对的。sf7鄂东网|www.xianzhaiwang.cn

  微信支付:对的话你们订单系统赶紧处理一下,人家付款成功了。sf7鄂东网|www.xianzhaiwang.cn

  面包店:好的,这就处理。sf7鄂东网|www.xianzhaiwang.cn

  这个过程叫“商户回调接口”,也就是说,所有的商户要想开通微信支付,不管是线上还是线下的,都需要通过与微信支付的这个接口来交流,这个接口有一套标准的定义,比如订单号、用户信息、价格等,最后有一个签名来保证双方交易的真实可靠。sf7鄂东网|www.xianzhaiwang.cn

  这时,微信官方为了方便商户,一般都会有一个官方的SDK,来使得各家商户更加顺畅和安全地接入微信支付,这时,这个SDK开发包就存在了这些商户的服务器上,与此同时,开发包的漏洞也就直接影响了商户服务器的安全性。sf7鄂东网|www.xianzhaiwang.cn

  如果有一天,黑客利用SDK上面的漏洞控制了商家的服务器,那么这些订单状态、用户信息和价格等就很有可能被黑客拿走并且进行篡改。sf7鄂东网|www.xianzhaiwang.cn

  据BaCde透露,由于微信官方的SDK有问题,目前所有使用基于微信支付JAVA?SDK开发的微信支付功能都可能受影响。sf7鄂东网|www.xianzhaiwang.cn

  那黑客为什么选择陌陌和vivo来开刀呢?听起来,这两家一个是手机厂商,一个是社交软件,和我们平时刷二维码或者网购的某某商家还是有区别。sf7鄂东网|www.xianzhaiwang.cn

  BaCde解释,vivo这个可能是vivo的在线商城,比如黑客可以用微信支付不花一分钱来买走在线商城的东西。而对于陌陌中招,则有可能是因为它可以通过微信支付进行会员充值,也有漏洞可以利用。sf7鄂东网|www.xianzhaiwang.cn

  所以,也许这名攻击者是经常用vivo手机的单身狗?sf7鄂东网|www.xianzhaiwang.cn

  商户、用户和黑客sf7鄂东网|www.xianzhaiwang.cn

  如果你是一名商户,会有哪些影响?sf7鄂东网|www.xianzhaiwang.cn

  以在线商城的商户为例,如果你所应用的语言是JAVA(目前漏洞针对的是JAVA),接入微信支付功能的第一步,首先要在微信的官方网站找到JAVA语言的SDK开发包,当开发人员编写不规范而开发出有漏洞的微信支付功能,黑客发现后,就可通过窃取商户信息,进而伪造网络请求进行0元购买商品的操作,以及获取数据信息。sf7鄂东网|www.xianzhaiwang.cn

  这里要强调一下,虽然这里的开发人员是商户的开发人员,但其根本原因还是由于微信支付的SDK在某处存在安全问题,所以要解决漏洞,还得从官方的SDK来解决。sf7鄂东网|www.xianzhaiwang.cn

  如果我是普通的用户呢?sf7鄂东网|www.xianzhaiwang.cn

  最直接的影响就是,你在商家后台的用户信息已经被暴露了,而黑客拿到这些信息可以去暗网上兜售。紧接着,你成为了垃圾信息的受害者。sf7鄂东网|www.xianzhaiwang.cn

  而对于黑客来说,通过这个漏洞,不仅可以0元买买买,还可以通过倒卖用户信息小赚一笔。

微信支付被曝漏洞 http://www.xianzhaiwang.cn/shehui/585458.html

已有0人评论 我有话说[微信支付被曝漏洞 0元随便买]相关阅读
  1. 广东官员环保失职 342人被问责

      广东官员环保失职342人被问责广东342名官员环保失职失责被问责  中央第五环保督察组进驻广东以来,广东各级纪检监察机关迅速查处了一...[详细]

新闻评论(共有 0 条评论)
网友评论仅供其表达个人看法,并不表明鄂东网同意其观点或证实其描述。
免责声明:
1、凡本网注明“来源:***(非鄂东网)”的作品,均转载自其它媒体,转载目的在于传递更多的信息,并不代表本网赞同其观点和对其真实性负责。
2、如因作品[微信支付被曝漏洞]微信支付被曝漏洞 0元随便买内容、版权和其它问题需要同本网联系的,请在30日内进行。
征稿启事:
为了更好的发挥鄂东网资讯平台价值,促进诸位自身发展以及业务拓展,更好地为企业及个人提供服务,鄂东网诚征各类稿件,欢迎有实力机构、研究员、行业分析师、专家来稿。
图文信息
  1. 广东官员环保失职 342人被问责

    广东官员环保失职 342人被问责

      广东官员环保失职342人被问责广东342名官员环保失职失责被问责  中央第五环保督察组进驻广东以来,广东各级纪检监察机关迅速查处了一...[详细]

  2. 微信支付被曝漏洞 0元随便买

    微信支付被曝漏洞 0元随便买

    微信支付被曝漏洞 0元随便买微信支付被曝漏洞 0元也能买买买  又到月初了,你的花呗账单还清了吗?  如果有人告诉你,现在不用你花一分...[详细]

  3. 广东官员环保失职 342人被问责
  4. 微信支付被曝漏洞 0元随便买
  5. 偶遇何炅牵手妈妈 被赞太绅士太温柔
  6. 侨领林文镜逝世 创建融侨集团
  7. 印尼停多巴湖搜救 致3死100多人失踪
  8. 特朗普取消招生方针 学校应种族中立
  9. 57岁庾澄庆疑当爸 43岁老婆怀二胎
  10. 19岁林妙可生活照 变身美少女
  11. 黄晓明配音小头爸爸 与鞠萍姐姐飙戏