微信支付官方回应XXE漏洞问题

2018-07-06 16:23:00 来源:电商报 编辑:风云

微信支付官方回应XXE漏洞问题_金融_电商报

  7月6日消息,微信支付官方在昨日发布声明,称微信支付的SDK重大漏洞(XXE漏洞)是XML组件默认没有禁用外部实体引用导致。

  通过该漏洞,攻击者能够获得服务器中目录结构和文件内容,如各种私钥、代码等。

以下为公告原文:

  尊敬的微信支付商户:

  温馨提示,请贵公司研发团队关注XML外部实体注入漏洞(XXE)的相关信息:

  1、XML外部实体注入漏洞(XML External Entity Injection,简称 XXE),该安全问题是XML组件默认没有禁用外部实体引用导致。

  2、请安排贵公司技术人员排查确认其系统中接收微信支付回调通知部分的逻辑是否存在XXE漏洞,同时也请排查其他相关系统是否存在该漏洞,该漏洞极易因研发人员编码遗漏引入且危害很大,具体的检查和修复方案已经在微信支付商户平台内发布公告,请尽快让技术人员进行查看和处理。

  3、微信支付安全实践指引:https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=23_5

  微信支付团队

  2018年7月5日

本网部分文章信息来源于网络转载,只是出于传递更多信息之目的,并不意味赞同其观点或对其内容的真实性负责。如对文章内容有疑议,发现差错和版权方面的问题及不良信息,请联系本网 ,并提供稿件“纠错”信息。