待到群雄齐聚首,一榜封神定乾坤!
首页>>榜单 > 正文

微信支付官方回应XXE漏洞问题

来源:本站 发布时间:2019-10-31 标签:
浏览:27

据悉,微信支付官方在5日发布声明,称微信支付的SDK重大漏洞(XXE漏洞)是XML组件默认没有禁用外部实体引用导致。

通过该漏洞,攻击者能够获得服务器中目录结构和文件内容,如各种私钥、代码等。

微信支付官方回应XXE漏洞问题

以下为公告原文:

尊敬的微信支付商户:

温馨提示,请贵公司研发团队关注XML外部实体注入漏洞(XXE)的相关信息:

1、XML外部实体注入漏洞(XML External Entity Injection,简称 XXE),该安全问题是XML组件默认没有禁用外部实体引用导致。

2、请安排贵公司技术人员排查确认其系统中接收微信支付回调通知部分的逻辑是否存在XXE漏洞,同时也请排查其他相关系统是否存在该漏洞,该漏洞极易因研发人员编码遗漏引入且危害很大,具体的检查和修复方案已经在微信支付商户平台内发布公告,请尽快让技术人员进行查看和处理。

3、微信支付安全实践指引:https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=23_5

标签:

热门文章

  • PayPal、连连支付:停止快捷人民币提现业务
    PayPal、连连支付:停止快捷人民币提现业务

    PayPal、连连支付:停止快捷人民币提现业务

    据悉,近日PayPal与其在中国的连连支付发表联合声明称,基于双方未来各自的发展方向并经友好协商,将从7月1日起停...

  • @所有人:这17款食品别买了,都不合格
    @所有人:这17款食品别买了,都不合格

    @所有人:这17款食品别买了,都不合格

    虽然很多人都说今年618没有了往年的气势,但是剁手族的剁手能力依旧不可小觑。尤其是食品类战绩再次被刷新。如...

  • 阿芙将卖身御泥坊,精油与面膜的完美融合
    阿芙将卖身御泥坊,精油与面膜的完美融合

    阿芙将卖身御泥坊,精油与面膜的完美融合

    6月20日消息,阿芙精油创始人孟醒在全员内部信中表示,本来明年才冲刺IPO的阿芙将并入御泥坊,提前成为A股上市公...

  • 谷歌入股京东5.5亿美元的7个潜在影响
    谷歌入股京东5.5亿美元的7个潜在影响

    谷歌入股京东5.5亿美元的7个潜在影响

    在京东“618”大促之际,谷歌将向京东投资5.5亿美元达成战略性合作,未来双方将就探索联合发展零售解决方案。...

  • 速卖通卖家注意:7月30日前这些商品禁止销售至
    速卖通卖家注意:7月30日前这些商品禁止销售至

    速卖通卖家注意:7月30日前这些商品禁止销售至

    阿里巴巴农村淘宝在世界杯期间将10万只中国淘乡甜小龙虾出口到俄罗斯,打造精准脱贫的海外新通路。这些小龙虾不...

  • 速卖通将在俄罗斯100个城市开设自提业务
    速卖通将在俄罗斯100个城市开设自提业务

    速卖通将在俄罗斯100个城市开设自提业务

    据悉,阿里巴巴全球速卖通与DPD(Dynamic Parcel Distribution)公司将开始在俄罗斯100个城市提供自取提货和自助快递柜服...

人物

更多 >
人物李彦宏承诺:百度“简单搜索”永不放广告
人物雷军:小米8无奈才用刘海屏 用习惯了没那么难看
人物马云:投资300亿美元只是开始
人物贝佐斯提3种可能性:希望能找到第四个支柱
人物吴欣鸿发致歉信:美拍主动下架停更30天

专题

更多 >
广告位