CVE编号
N/A利用情况
暂无补丁情况
N/A披露时间
2018-07-04漏洞描述
第三方支付平台是具备一定实力和信誉保障的独立机构,采用与各大银行签约的方式,提供与银行支付结算系统接口的交易支持平台的网络支付模式。 第三方支付平台JAVA SDK存在XXE漏洞。攻击者可以构建恶意的载荷,向通知URL发送恶意请求,从而窃取服务商家服务器的任何信息。若攻击者获得了关键的安全密钥(md5-key和merchant-Id等),可通过构造伪造支付请求,实现零元支付。解决建议
用户可联系供应商获得补丁信息:https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=11_1
参考链接 |
|
---|---|
https://www.cnvd.org.cn/flaw/show/CNVD-2018-12508 |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
还没有评论,来说两句吧...