2018-2024年智能網(wǎng)絡(luò)攝像機市場發(fā)展前景分析及供需格局研究預(yù)測報告
隨著智能網(wǎng)絡(luò)攝像機行業(yè)競爭的不斷加劇,大型企業(yè)間并購整合與資本運作日趨頻繁,國內(nèi)外優(yōu)秀的智能網(wǎng)絡(luò)攝像機企業(yè)愈來愈重視對行業(yè)市場的分析研究,特別是對當(dāng)前市場環(huán)境和客戶需求趨勢變化的深...
老牌漏洞披露平臺Full Disclosure出現(xiàn)了一封寫給微信支付的公開信。
7月1日,在老牌漏洞披露平臺Full Disclosure出現(xiàn)了一封寫給微信支付的公開信。發(fā)件人是Rose Jackcode,信的標(biāo)題是《微信支付官方SDK的XXE安全漏洞(微信支付在商戶頁面遺留了一個后門)》。
發(fā)表在漏洞披露平臺Full Disclosure上的公開信
發(fā)件人Rose Jackcode在信中稱,他在微信支付官方SDK(軟件工具開發(fā)包)發(fā)現(xiàn)了一個安全漏洞,此漏洞可導(dǎo)致商家服務(wù)器被入侵,一旦攻擊者獲得商家的關(guān)鍵安全密鑰,就可以通過發(fā)送偽造信息來欺騙商家而無需付費購買任何東西。
在使用微信支付時,商家需要提供通知網(wǎng)址以接受異步支付結(jié)果。問題是微信在JAVA版本SDK中的實現(xiàn)存在一個XXE漏洞。攻擊者可以向通知URL構(gòu)建惡意payload,根據(jù)需要竊取商家服務(wù)器的任何信息。換句話說,黑客利用微信支付的這個漏洞,能實現(xiàn)0元買買買的情況。
為了讓大家信服,Rose Jackcode還貼出了兩張代碼截圖,展示出漏洞利用的過程,中招者是 Vivo和陌陌。
那么他提到的XXE漏洞到底是什么呢?
資料顯示,XXE漏洞即XML外部實體注入漏洞,它通常發(fā)生在應(yīng)用程序解析XML輸入時,沒有禁止外部實體的加載,導(dǎo)致可加載惡意外部文件,造成文件讀取、命令執(zhí)行、內(nèi)網(wǎng)端口掃描、攻擊內(nèi)網(wǎng)網(wǎng)站、發(fā)起DOS攻擊等危害。簡單說就是使用XML后的引用不規(guī)范導(dǎo)致的問題。
值得注意的是,目前漏洞的詳細(xì)信息以及攻擊方式已被公開,安全人員建議使用 JAVA語言 SDK(軟件開發(fā)工具包)開發(fā)微信支付功能的商戶,快速檢查并修復(fù)。據(jù)白帽匯安全總監(jiān)“BaCde”向雷鋒網(wǎng)透露,由于微信官方的SDK有問題,目前所有使用基于微信支付JAVA SDK開發(fā)的微信支付功能都可能受影響。
但是為什么Vivo和陌陌會受影響?
一個是手機廠商,一個是社交軟件,似乎和微信支付沒有直接關(guān)聯(lián)。
BaCde解釋,Vivo可能是因為其在線商城,比如黑客可以用微信支付不花一分錢來買走在線商城的東西。而對于陌陌中招,則有可能是因為它可以通過微信支付進行會員充值,也有漏洞可以利用。
雖然這篇在國外網(wǎng)站上的披露文章是英文的,但是其技術(shù)人員用了中文的標(biāo)點符號,很有可能是國內(nèi)的技術(shù)人員冒充外國人發(fā)的攻擊詳情。
針對此漏洞,微信支付方面未發(fā)布相關(guān)安全公告。騰訊方面在向媒體回應(yīng)時表示,“微信支付技術(shù)安全團隊已第一時間關(guān)注及排查,并于今天中午對官方網(wǎng)站上該SDK漏洞進行更新,修復(fù)了已知的安全漏洞,并在此提醒商戶及時更新。請大家放心使用微信支付?!?/p>
細(xì)分市場研究 可行性研究 商業(yè)計劃書 專項市場調(diào)研 兼并重組研究 IPO上市咨詢 產(chǎn)業(yè)園區(qū)規(guī)劃 十三五規(guī)劃
中研網(wǎng) 發(fā)現(xiàn)資訊的價值
研究院 掌握產(chǎn)業(yè)最新情報 中研網(wǎng)是中國領(lǐng)先的綜合經(jīng)濟門戶,聚焦產(chǎn)業(yè)、科技、創(chuàng)新等研究領(lǐng)域,致力于為中高端人士提供最具權(quán)威性的產(chǎn)業(yè)資訊。每天對全球產(chǎn)業(yè)經(jīng)濟新聞進行及時追蹤報道,并對熱點行業(yè)專題探討及深入評析。以獨到的專業(yè)視角,全力打造中國權(quán)威的經(jīng)濟研究、決策支持平臺!
廣告、內(nèi)容合作請點這里尋求合作
兩面針牙膏是柳州兩面針股份有限公司出品的主導(dǎo)產(chǎn)品,為中國名牌產(chǎn)品。兩面針牙膏采用兩面針等多種中草藥活性成分、和...
據(jù)彭博社援引沙特新聞社(SPA)稱,沙特內(nèi)閣確認(rèn),準(zhǔn)備好在必要時動用石油閑置產(chǎn)能,與其他產(chǎn)油國一道應(yīng)對未來可能出S...
盼望著,2018百度AI開發(fā)者大會終于要來到了。百度年度AI開發(fā)者盛會將于7月4日在北京召開,會上百度將展示一年來創(chuàng)新成...
7月4日消息,據(jù)路透社報道,當(dāng)?shù)貢r間周二,美國數(shù)字加密貨幣安全公司CipherTrace發(fā)布的報告顯示,今年上半年,價值7.6...
汽車什么時候加油最好?很多人不知道。汽車作為日常交通工具,走進千家萬戶,很多司機經(jīng)過幾個月的培訓(xùn)就上路了,對于...
北京時間7月8日凌晨2:00,俄羅斯和克羅地亞將在索契菲什特體育場展開晉級4強之戰(zhàn)。下面來看看俄羅斯vs克羅地亞比分預(yù)v...
中研普華集團聯(lián)系方式廣告服務(wù)版權(quán)聲明誠聘英才企業(yè)客戶意見反饋報告索引網(wǎng)站地圖 Copyright ? 1998-2020 ChinaIRN.COM All Rights Reserved. 版權(quán)所有 中國行業(yè)研究網(wǎng)(簡稱“中研網(wǎng)”) 粵ICP備18008601號