亚洲国产精品成人无码区,公天天吃我奶躁我的比视频,亚洲国产欧美视频亚洲国产精品一区二区成人片不卡,天天躁日日躁狠狠躁视频2021,起视碰看97视频在线少妇久久久久久人妻无码, 芒果乱码一线二线三线新区 ,亚洲熟妇无码AⅤ不卡在线播放,人妻少妇乱子伦无码专区

400-800-9385
網(wǎng)站建設(shè)資訊詳細(xì)

微信支付接口存在XML解析安全漏洞

發(fā)表日期:2018-07-06 09:01:29   作者來源:方維網(wǎng)絡(luò)   瀏覽:5469   標(biāo)簽:微信支付接口    

微信支付接口安全漏洞

最近比較火的是微信支付接口存在XML外部實體注入漏洞(XML External Entity Injection,簡稱 XXE)。該安全問題是由XML組件默認(rèn)沒有禁用外部實體引用導(dǎo)致,黑客可以偽造一個請求讓支付商戶誤以為訂單支付了,其實訂單并沒有支付,這樣黑客就可以0元買任何商品。

這個漏洞是在微信支付接口通知是否支付的環(huán)節(jié)出現(xiàn)漏洞。主要發(fā)生在以下場景。

場景1:支付成功通知;
場景2:退款成功通知;
場景3:委托代扣簽約、解約、扣款通知;
場景4:車主解約通知;

這個漏洞影響性還是蠻大的,可以直接導(dǎo)致商家金錢損失,尤其是有微信支付功能模塊的自動發(fā)貨的系統(tǒng)及銷售虛擬商品的商城。

黑客能利用這個漏洞的條件有兩個:

一、知道怎么使用XML外部實體注入漏洞;(因為漏洞已經(jīng)被公開,大家都知道,可恨的是很多人把攻擊的方式都公開了?。。?!)
二、知道微信支付通知的地址;(這個開源建站系統(tǒng)因為源代碼是公開的,所以基本不用猜都知道,而定制建站系統(tǒng)則比較難猜,所以定制建站系統(tǒng)還有一層防護(hù))

所以對于開源建站系統(tǒng),源代碼大家都知道,微信支付通知的地址自然是清楚了,這也暴露了很多開源建站系統(tǒng)的軟肋,方維網(wǎng)絡(luò)建議:做網(wǎng)站還是建議采用定制建站,就算出現(xiàn)漏洞,因為代碼不開源,所以自然而然多一重安全保障。

這個漏洞如何修補呢?

如果是PHP網(wǎng)站,非常簡單,一句話解決libxml_disable_entity_loader(true);

如下代碼示例:

//將XML轉(zhuǎn)為array
function xmlToArray($xml) {
    //禁止引用外部xml實體 libxml_disable_entity_loader(true);
    $values = json_decode(json_encode(simplexml_load_string($xml, 'SimpleXMLElement', LIBXML_NOCDATA)), true);
    return $values;
}

如果是ASP.NET網(wǎng)站

【.Net】 
XmlDocument doc= new XmlDocument();
doc.XmlResolver = null;

微信官方也給每個商戶推送了這個接口安全漏洞,也給出了各個程序語言的修復(fù)方法,APP SDK 不受影響,主要還是網(wǎng)站。

如果你是商家,這個漏洞還沒有修復(fù),建議財務(wù)對每一筆訂單進(jìn)行二次審核,通過登錄微信支付管理后臺查看訂單數(shù)據(jù),再次審核訂單支付是否真實來決定是否發(fā)貨。

如果你是方維網(wǎng)絡(luò)的客戶,那么你不用擔(dān)心,我們技術(shù)會免費為你修補這個漏洞。

方維網(wǎng)絡(luò)專注于網(wǎng)站建設(shè)、微信小程序、APP開發(fā),目前在深圳和廣州均有分公司,歡迎廣大客戶咨詢400-800-9385!

如沒特殊注明,文章均為方維網(wǎng)絡(luò)原創(chuàng),轉(zhuǎn)載請注明來自http://www.oulysa.com/news/4397.html
中文字幕人妻一区二区在线视频| 凹凸在线无码免费视频| 亚洲AV成人片色在线观看高潮,| 中文字幕高清免费日韩视频在线| 伊人久久大香线蕉影院| 久久久久 精品国产麻豆免费| 成人爽a毛片一区二区免费| 久久久久久一级精品毛片| 精品国精品国产自在久国产不卡| 2020好看的中文乱码字幕,| 亚洲国产综合在线观看不卡| 亚洲自慰白浆无码AV专区| 一本一道波多野| 国产成人亚洲精品77| 国产一区 在线播放| 国产成人无码午夜视频在线观看| 久久精品国产亚洲AV无码娇色| 黄页高清网络网站在线观看 | 2021国产精品毛片久久| 91精品久久久无码中文字幕vr| 国产精品一区按摩国产一区| 欧美裸体xxxxbbbb极品| 久久香综合精品久久伊人| 久久精品国产欧美一区二区| 亚洲欧洲日产国码无码久久99| 国精品无码一区二区三区左线| 97亚洲欧美国产中字99| 国产女人毛片水真多精品| 精品久久久噜噜噜久久| 欧美成人版中文字幕| 久久精品无码一区二区三区| 无码人妻AV免费一区二区三区| 午夜十八禁在线网站欧美| 久久精品国产精品亚洲综合| 亞洲國產精品無碼專區| 极品美女国产一区| 免费无遮挡无码永久视频网站| 情不自禁完整版免费观看国语| 少妇荡乳情欲办公室456视频| 国产3p露脸在线视频| 日本熟妇在线手机视频yy111111少妇影院|