首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

微信支付被曝漏洞,0元就能买!现漏洞已修复

这世上根本就没有绝对的东西。正所谓,金无足金,人无完人。

如果有人告诉你,现在不用你花一分钱,就能在某些电商平台随便买,你会相信吗?

现在,有黑客扒出了微信支付官方SDK的漏洞,利用这个漏洞,可以在很多电商平台上买买买而不需要支付任何费用,简直就是现场实现白日梦!

前天,有网友在国外安全社区公布了微信支付官方SDK(软件工具开发包)存在的严重漏洞

漏洞可导致商家服务器被入侵,一旦攻击者获得商家的关键安全密钥,就可以通过发送伪造信息来欺骗商家而无需付费购买任何东西。

微信支付和商家

微信支付:你是哪家店?

面包店:我是某某面包店,我的代号是***

微信支付:订单是你生成的吗?

面包店:是的。

微信支付:我收到了50块,钱数对吗?

面包店:对的。

微信支付:对的话你们订单系统赶紧处理一下,人家付款成功了。

面包店:好的,这就处理。

这个过程叫“商户回调接口”,也就是说,所有的商户要想开通微信支付,不管是线上还是线下的,都需要通过与微信支付的这个接口来交流,这个接口有一套标准的定义,比如订单号、用户信息、价格等,最后有一个签名来保证双方交易的真实可靠。

这时,微信官方为了方便商户,一般都会有一个官方的SDK,来使得各家商户更加顺畅和安全地接入微信支付,由于SDK开发包存在这些商户的服务器上,开发包的漏洞,也就直接影响了商户服务器的安全性。

如果利用SDK上面的漏洞控制商家的服务器,那么这些订单状态、用户信息和价格等就很有可能被黑客拿走并且进行篡改。

该网友还晒出了如何利用漏洞进行买买买的截图,中招者是vivo和陌陌。

陌陌的微信支付漏洞利用过程

vivo的微信支付漏洞利用过程

利用这个漏洞,黑客不仅可以0元买买买,还有倒卖用户信息的可能。

不过这个漏洞一经发现就被微信修复了!

腾讯方面在向媒体回应时表示,“微信支付技术安全团队已第一时间关注及排查,并于今天中午对官方网站上该SDK漏洞进行更新,修复了已知的安全漏洞,并在此提醒商户及时更新。请大家放心使用微信支付。”

漏洞已修复,有没有感觉错过了几百万哈...

  • 发表于:
  • 原文链接https://kuaibao.qq.com/s/20180705A1OXDW00?refer=cp_1026
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。

相关快讯

扫码

添加站长 进交流群

领取专属 10元无门槛券

私享最新 技术干货

扫码加入开发者社群
领券