中文字幕第五页-中文字幕第页-中文字幕韩国-中文字幕最新-国产尤物二区三区在线观看-国产尤物福利视频一区二区

微信支付接口存在XML解析安全漏洞

2023-02-28    分類: 網站建設


最近比較火的是微信支付接口存在XML外部實體注入漏洞(XML External Entity Injection,簡稱 XXE)。該安全問題是由XML組件默認沒有禁用外部實體引用導致,黑客可以偽造一個請求讓支付商戶誤以為訂單支付了,其實訂單并沒有支付,這樣黑客就可以0元買任何商品。
這個漏洞是在微信支付接口通知是否支付的環節出現漏洞。主要發生在以下場景。
場景1:支付成功通知;
場景2:退款成功通知;
場景3:委托代扣簽約、解約、扣款通知;
場景4:車主解約通知;
這個漏洞影響性還是蠻大的,可以直接導致商家金錢損失,尤其是有微信支付功能模塊的自動發貨的系統及銷售虛擬商品的商城。
黑客能利用這個漏洞的條件有兩個:

一、知道怎么使用XML外部實體注入漏洞;(因為漏洞已經被公開,大家都知道,可恨的是很多人把攻擊的方式都公開了?。。?!)
二、知道微信支付通知的地址;(這個開源建站系統因為源代碼是公開的,所以基本不用猜都知道,而定制建站系統則比較難猜,所以定制建站系統還有一層防護)
所以對于開源建站系統,源代碼大家都知道,微信支付通知的地址自然是清楚了,這也暴露了很多開源建站系統的軟肋,創新互聯建議:做網站還是建議采用定制建站,就算出現漏洞,因為代碼不開源,所以自然而然多一重安全保障。
這個漏洞如何修補呢?
如果是PHP網站,非常簡單,一句話解決libxml_disable_entity_loader(true);
如下代碼示例:

//將XML轉為array
function xmlToArray($xml) {
//禁止引用外部xml實體 libxml_disable_entity_loader(true);
$values = json_decode(json_encode(simplexml_load_string($xml, 'SimpleXMLElement', LIBXML_NOCDATA)), true);
return $values;
}
如果是ASP.NET網站
【.Net】
XmlDocument doc= new XmlDocument();
doc.XmlResolver = null;
微信官方也給每個商戶推送了這個接口安全漏洞,也給出了各個程序語言的修復方法,APP SDK 不受影響,主要還是網站。
如果你是商家,這個漏洞還沒有修復,建議財務對每一筆訂單進行二次審核,通過登錄微信支付管理后臺查看訂單數據,再次審核訂單支付是否真實來決定是否發貨。
如果你是創新互聯的客戶,那么你不用擔心,我們技術會免費為你修補這個漏洞。
創新互聯專注于網站建設、微信小程序、APP開發,目前在成都和廣州均有分公司,歡迎廣大客戶咨詢400-028-6601!

網頁名稱:微信支付接口存在XML解析安全漏洞
網站URL:http://m.2m8n56k.cn/news14/240264.html

成都網站建設公司_創新互聯,為您提供品牌網站建設、面包屑導航靜態網站、外貿建站、App開發、網站內鏈

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

網站優化排名
主站蜘蛛池模板: 国产精品亚洲精品日韩已满 | 免看一级a毛片一片成人不卡 | 精品国产免费久久久久久 | 国产成人综合亚洲一区 | 狠狠色综合久久丁香婷婷 | 免费看a视频 | 日韩欧美~中文字幕 | 亚洲欧美日产综合在线看 | 国产精品亚洲精品一区二区三区 | 久久99国产精品视频 | 在线视频精品视频 | 日韩中文字幕在线视频 | 欧美成人免费观看bbb | 特级毛片8级毛片免费观看 特级毛片免费观看视频 | 久久免费视频8 | 国产精品成人观看视频网站 | 国产成人在线视频观看 | 欧美精品网址 | 欧美自拍另类 | 免费观看欧美一级特黄 | 亚洲国产成人久久一区久久 | 国产一国产一有一级毛片 | 国产一区二区三区日韩 | 国产成人不卡亚洲精品91 | 狠狠色噜噜狠狠狠米奇9999 | 老少配性xxxxxx | 日韩一区三区 | 男女视频在线观看 | 亚洲第一综合网站 | 亚洲欧美激情视频 | 国产成人亚洲精品2020 | 成熟女人免费一级毛片 | 亚洲美女中文字幕 | 国产在线欧美日韩精品一区二区 | 欧美怡红院在线观看 | 欧美大尺度xxxxx视频 | 国产一级一级片 | 欧美日韩亚洲另类 | 日韩欧美久久一区二区 | 国产成人精品久久亚洲高清不卡 | 国产成人免费高清视频 |