微信支付曝“0元购”漏洞,官方回应已修复

发布时间: 2018-07-05 16:21  
       7月3日,有网络安全机构曝光了一组微信支付的技术漏洞,据称攻击者可利用该漏洞将自己伪装成微信支付平台,通过篡改数据的方式获得“0元购”特权。记者3日晚间从微信支付官方渠道获悉,该漏洞已修复,商家不必过度恐慌。
       据网络安全专家谢忱介绍,从当前被公开的漏洞信息来看,网络攻击者是利用了微信支付官方SDK(软件工具开发包)存在的漏洞,将自己伪装成“微信支付平台”,继而通过微信的漏洞伪造与商户的直接通信,在篡改微信支付的正常通信信息后达到“偷梁换柱”的目的。
       谢忱表示,正常的支付流程应该是由用户发起,经由微信支付平台到达商家,商家会有一个与微信支付平台确认支付结果的过程,而网络攻击者恰恰是利用了相关漏洞“骗”过了商户。谢忱认为,一些商家的安全防护水平较低,攻击者还可通过该漏洞获取商户的密钥等信息,再通过这个漏洞就可以实现“将订单设置为0元”等操作,严重者还会导致该商户的消费者信息等数据内容泄漏。
       网络支付安全专家于迪则认为,接入微信支付的商户不必过度恐慌。于迪表示,该漏洞只存在于微信支付Java版本的SDK中,并且电商的安全防护及权限设置较高,完整攻击行为还存在较大的局限性。一般情况下,电商通常也会配备相应的对账平台,该系统也会有一定的防护作用。
        记者就有关问题函询了微信支付方面,其安全团队回函称:微信支付技术安全团队已第一时间关注及排查有关问题,并于当天中午对官方网站上的SDK漏洞进行了更新,修复了已知安全漏洞,同时微信支付团队提醒商户应及时更新相关安全补丁。 

阿里巴巴最快于9月第二周

2014/09/01

据华尔街日报称,消息人士透露,阿里巴巴计划在9月8日当周IPO,股票可能于9月18日-...

苹果又申请新专利了:让

2014/09/01

日前,苹果正在申请一项新专利:让用户通过Siri和CarPlay实现车辆定位功能。 苹果官方...

万达、百度、腾讯投资5

2014/08/29

今天,万达、百度、腾讯于深圳宣布,在香港注册成立电子商务公司,一期投资额50亿...

阿里财报中的轻重缓急

2014/08/29

IPO前夕,马云也没闲着。法国、意大利、韩国、新加坡、澳大利亚、巴西。马云在环球...



ABOUT US

米果科技是一家高速成长的互联网全网营销解决方案提供商,致力于将先进的全网营销经验融入到客户推广过程中,为企业提供网络信息化、协同办公及商务系统、精准营销、全案策划、顾问定制等多元化的互联网全方位服务。

CONTACT US

400-000-6930   010-67011800/08/38

中国•北京•朝阳区裕民路12号元辰鑫大厦E2座2411室

vip@migal.cc

Copyright©2001-2015 MIGAL CHINA. All rights reserved.

米果科技 版权所有 | 资深全网营销解决方案提供商

京ICP备08002342号 京公海网安备110108000990号

米果微信公众平台

关注米果官方微博

访问米果手机网站

链接- 网站维护 服务器维护 百度百科创建 网站维护