找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 65|回复: 10

出大事了老铁们,微信SDK爆出XXE任意文件读漏洞

[复制链接]

4

主题

44

回帖

140

积分

注册会员

积分
140
发表于 2018-7-3 09:59:18 | 显示全部楼层 |阅读模式
本帖最后由 40huo 于 2018-7-3 10:11 编辑

老外的链接
http://seclists.org/fulldisclosure/2018/Jul/3

国外哥们测试了vivo和momo

In order to prove this, I got 2 chinese famous company:

   a、momo: Well-known chat tools like WeChat

   b、vivo :China's famous mobile phone,that also famous in my country

[ol]
  • Example  momo :
  •   attack:
  •      notify url:    https://pay.immomo.com/weixin/notify
  •               cmd:  /home/
  •       result:
  •       ***
  •       logs
  •       zhang.jiax**
  •       zhang.shaol**
  •       zhang.xia**
  •       ****
  •     attack:
  •      notify url:    https://pay.immomo.com/weixin/notify
  •               cmd:  /home/logs
  •       result:
  •       ***
  •        moa-service
  •        momotrace
  •       ****
  • Example  vivo :
  •   attack:
  •      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo
  •               cmd: /home/
  •       result:
  •          tomcat
  •   attack:
  •      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo
  •               cmd: /home/tomcat
  •      result:
  •         .bash_logout
  • .bash_profile
  • .bashrc
  • logs
  • attack:
  •      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo
  •               cmd: /home/tomcat/logs
  •      result:
  •            ****
  •            tomcat-2018-06-28.log
  •   tomcat-2018-06-29.log
  •   tomcat-2018-06-30.log
  •            *****[/ol]复制代码


    赶紧先下线了吧。。。


    看大家好像没看明白,这是读服务器的文件,接了微信支付接口的,不是微信APP的问题。
  • 回复

    使用道具 举报

    1304

    主题

    6180

    回帖

    1万

    积分

    论坛元老

    积分
    16448
    发表于 2018-7-3 10:16:48 | 显示全部楼层
    本帖最后由 gdtv 于 2018-7-3 10:18 编辑

    我帮楼主通俗地解释一下吧:
    1、受影响的是使用了微信支付的网站,注意是网站,和你手机上的app没关系。
    2、微信官方提供的java版本的SDK有漏洞,会被入侵,如果不是用java,或者不是用官方的SDK,就没问题。
    3、就算真的使用了有漏洞的SDK,也不要太害怕,因为漏洞是通过notify url入侵的,一般来说没人知道你的notify url。
    回复

    使用道具 举报

    342

    主题

    2835

    回帖

    6788

    积分

    论坛元老

    积分
    6788
    发表于 2018-7-3 10:01:06 | 显示全部楼层
    所以这个东西有什么影响。。。
    回复

    使用道具 举报

    14

    主题

    535

    回帖

    1162

    积分

    金牌会员

    积分
    1162
    发表于 2018-7-3 10:04:19 | 显示全部楼层
    我也跟胖虎大佬同问
    回复

    使用道具 举报

    4

    主题

    44

    回帖

    140

    积分

    注册会员

    积分
    140
     楼主| 发表于 2018-7-3 10:04:39 | 显示全部楼层

    安之若素 发表于 2018-7-3 10:01

    所以这个东西有什么影响。。。

    想读你什么文件就读什么文件
    回复

    使用道具 举报

    34

    主题

    146

    回帖

    434

    积分

    中级会员

    积分
    434
    发表于 2018-7-3 10:01:00 | 显示全部楼层
    为什么这些天老看见“出大事”标题,结果却是一些不怎么重要的事情
    回复

    使用道具 举报

    342

    主题

    2835

    回帖

    6788

    积分

    论坛元老

    积分
    6788
    发表于 2018-7-3 10:05:50 | 显示全部楼层

    40huo 发表于 2018-7-3 10:04

    想读你什么文件就读什么文件



    想要你什么权限你就必须给什么权限,不给不能用。我还在乎这个。

    回复

    使用道具 举报

    10

    主题

    245

    回帖

    536

    积分

    高级会员

    积分
    536
    发表于 2018-7-3 10:06:44 | 显示全部楼层
    跟微信有毛关系,反正我又不用它的支付功能。而且这个服务器端过滤了不就没事了么。

    回复

    使用道具 举报

    33

    主题

    316

    回帖

    783

    积分

    高级会员

    积分
    783
    发表于 2018-7-3 10:04:00 | 显示全部楼层

    JJ复鸡鸡 发表于 2018-7-3 10:08

    我用苹果,电脑也无法读取每个独立app的空间,怕啥?

    读服务器的文件大胸弟我微信聊骚记录不会被读走吧

    回复

    使用道具 举报

    0

    主题

    1

    回帖

    4

    积分

    新手上路

    积分
    4
    发表于 2018-7-3 10:08:01 | 显示全部楼层

    gdtv 发表于 2018-7-3 10:16

    我帮楼主通俗地解释一下吧:
    1、受影响的是使用了微信支付的网站,注意是网站,和你手机上的app没关系。
    2 ...

    通俗易懂,非常稳
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|Discuz! X

    GMT+8, 2025-4-20 05:21 , Processed in 0.031834 second(s), 4 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2024 Discuz! Team.

    快速回复 返回顶部 返回列表