letitbesqzr

XXE in WeChat Pay Sdk

  •  1
     
  •   letitbesqzr · Jul 3, 2018 · 2986 views
    This topic created in 2889 days ago, the information mentioned may be changed or developed.

    http://seclists.org/fulldisclosure/2018/Jul/3

    sdk 来自 WxPayApi_JAVA_v3.zip
    文章作者复现了 immomo.com vivo.com.cn

    3 replies    2018-07-03 16:27:04 +08:00
    qvvo
        1
    qvvo  
       Jul 3, 2018
    看了下,没看懂,信息安全门槛还是挺高的
    oIMOo
        2
    oIMOo  
       Jul 3, 2018
    @qvvo
    背景: 付款成功验证基于某个有漏洞的 Java SDK, 攻击者可以仿造成功验证.
    总结:官方升级简单, 适配需要时间.
    vibbow
        3
    vibbow  
       Jul 3, 2018
    @oIMOo 针对这个 case 还有更简单的修复方法:直接把需要的 dtd 包含到代码里,而不是去网上拉取。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2763 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 36ms · UTC 04:34 · PVG 12:34 · LAX 21:34 · JFK 00:34
    ♥ Do have faith in what you're doing.