微信支付官方回应 XXE 漏洞问题

云合
2018-07-06 10:26

7月6日消息,微信支付官方在昨日发布声明,称微信支付的SDK重大漏洞(XXE漏洞)是XML组件默认没有禁用外部实体引用导致。

通过该漏洞,攻击者能够获得服务器中目录结构和文件内容,如各种私钥、代码等。

以下为公告原文:

尊敬的微信支付商户:

温馨提示,请贵公司研发团队关注XML外部实体注入漏洞(XXE)的相关信息:

1、XML外部实体注入漏洞(XML External Entity Injection,简称 XXE),该安全问题是XML组件默认没有禁用外部实体引用导致。

2、请安排贵公司技术人员排查确认其系统中接收微信支付回调通知部分的逻辑是否存在XXE漏洞,同时也请排查其他相关系统是否存在该漏洞,该漏洞极易因研发人员编码遗漏引入且危害很大,具体的检查和修复方案已经在微信支付商户平台内发布公告,请尽快让技术人员进行查看和处理。

3、微信支付安全实践指引:https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=23_5

微信支付团队

2018年7月5日

1、该内容为作者独立观点,不代表观点或立场,文章为作者本人上传,版权归原作者所有,未经允许不得转载。
2、平台仅提供信息存储服务,如发现文章、图片等侵权行为,侵权责任由作者本人承担。
3、如对本稿件有异议或投诉,请联系:info@dsb.cn
相关阅读
9月11日消息,在今日召开的第十三届支付清算论坛上,支付披露了外卡服务新举措,进一步加大投入,主动承担国际卡交易相关费用,1000元额度内免收用户国际卡交易手续费,丰富“144小时免签”政策便利化内容。同时,在9月12日开幕的服贸会上,支付将设立入境支付便利专项服务台,持续保障交通、商圈、景点、展会等高频场景支付服务。
支付宣布与工银澳门及澳门银河综合度假城达成合作,将刷掌支付功能首次拓展至境外。
9月5日消息,今日是全国中华慈善日,支付携手腾讯公益,上线“摇一摇,分分捐”活动。用户在使用支付后,会出现“摇一摇”入口,摇手机即可解锁一笔由爱心企业与腾讯基金会提供的小额公益金。公益金经用户指定,可以投到特定公益项目。善款被使用后,用户将获得推送反馈。
9月3日消息,支付启动“2024年收单外包服务机构评级”。支付称,收单外包服务机构评级是每年非常重要的合规工作,是金融监管部门规范引导收单外包服务市场健康发展的重要举措,评级结果也会关系到外包机构的正常经营。
8月13日消息,韩国旅游发展局发布数据显示,今年6月,韩国接待国际游客近142万人次,基本已恢复至2019年同期水平。同时,中国大陆以39.7万人次排在首位,为第一客源地。为更好地服务中国游客,韩国旅游发展局联合支付推出“省心省金,惠游韩国”韩国百万消费券活动,除汇率升级卡、优质商家专属优惠叠加外,还有釜山玩购大礼包、最高可抽取188元无门槛代金券等多项优惠活动。
8月5日消息,腾讯宣布,超半数香港的士安装的八达通流动收款机,增设了WeChat Pay HK香港钱包与支付作为支付选项。香港居民和内地访港旅客以扫描八达通流动收款机收款二维码,可分别支付港币和人民币,无需支付手续费。目前,通过商用版八达通APP收款的士司机达25000名。
    Baidu
    map