数字贸易信息资讯,更全更新信息实报!
首页>>数贸动态 > 正文

微信支付官方回应XXE漏洞问题

来源:本站 发布时间:2019-10-31 07:38:20 TAG:
105 ℃

据悉,微信支付官方在5日发布声明,称微信支付的SDK重大漏洞(XXE漏洞)是XML组件默认没有禁用外部实体引用导致。

通过该漏洞,攻击者能够获得服务器中目录结构和文件内容,如各种私钥、代码等。

`微信支付官方回应XXE漏洞问题`

以下为公告原文:

尊敬的微信支付商户:

温馨提示,请贵公司研发团队关注XML外部实体注入漏洞(XXE)的相关信息:

1、XML外部实体注入漏洞(XML External Entity Injection,简称 XXE),该安全问题是XML组件默认没有禁用外部实体引用导致。

2、请安排贵公司技术人员排查确认其系统中接收微信支付回调通知部分的逻辑是否存在XXE漏洞,同时也请排查其他相关系统是否存在该漏洞,该漏洞极易因研发人员编码遗漏引入且危害很大,具体的检查和修复方案已经在微信支付商户平台内发布公告,请尽快让技术人员进行查看和处理。

3、微信支付安全实践指引:https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=23_5


      # 数字贸易信息网整理发布
      # Digital trade information net collation and release.
      # Http://www.ShuziMaoyi.cn / Http://www.DigitalTrade.cc




      免责声明:

      # 上述内容转载自[本站],版权归原作者所有。

      # 本站转载、编译或摘编文章原文均来自其它媒体,转载、编译或摘编的目的在于传递更多信息,并不代表本站赞同其观点和对其真实性负责。 其他媒体、网站或个人转载使用时必须保留本站注明的文章来源,并自负法律责任。


TAG:


数字贸易(DigitalTrade.CC)不仅包括基于信息通信技术开展的线上宣传、交易、结算等促成的实物商品贸易,还包括通过信息通信网络(语音和数据网络等)传输的数字服务贸易,如数据、数字产品、数字化服务等贸易。

       通过联合运营模式,倡导企业以统一的技术标准搭建全球公共数字贸易平台,并以消费主权资本论调动消费者参与的主动性,平台不提供商品,通过供求双方互动电子信息通道达成数字化信息的高速交换,将数字化信息作为贸易标的,在完成商品服务交易时实现收益。


数贸活动

更多 >

热门文章

    {pboot:list num=5 scode=* page=0 order=visits}
  • [list:title]
    [list:title]

    [list:title]

    [list:description]...