掃二維碼與項目經理溝通
我們在微信上24小時期待你的聲音
解答本文疑問/技術咨詢/運營咨詢/技術建議/互聯網交流
昨天有一條關于微信支付0元購的消息在開發圈里炸開了鍋,所謂0元購并不是用戶抽獎,而是惡意攻擊者利用漏洞實現0元支付。
正常的支付基本流程是這樣的:用戶發起支付->調起微信支付->支付成功->微信支付服務器發送成功通知給應用(比如某個商城)服務端->應用服務端解析微信支付發送的通知->解析后的信息進行必要對比確認后更新訂單為已付款狀態。
然而該漏洞,就是惡意利用解析過程,可以造成讀任何文件、內網探測、命令執行等問題。

我們在微信上24小時期待你的聲音
解答本文疑問/技術咨詢/運營咨詢/技術建議/互聯網交流