找回密码
 立即注册
CeraNetworksBGVM服务器主机交流会员请立即修改密码Sharktech防护
查看: 88|回复: 9

出大事了老铁们,微信SDK爆出XXE任意文件读漏洞

[复制链接]

2

主题

28

回帖

138

积分

注册会员

积分
138
发表于 2018-7-3 09:59:18 | 显示全部楼层 |阅读模式
本帖最后由 40huo 于 2018-7-3 10:11 编辑

老外的链接
http://seclists.org/fulldisclosure/2018/Jul/3

国外哥们测试了vivo和momo

In order to prove this, I got 2 chinese famous company:

   a、momo: Well-known chat tools like WeChat

   b、vivo :China's famous mobile phone,that also famous in my country

[ol]
  • Example  momo :
  •   attack:
  •      notify url:    https://pay.immomo.com/weixin/notify
  •               cmd:  /home/
  •       result:
  •       ***
  •       logs
  •       zhang.jiax**
  •       zhang.shaol**
  •       zhang.xia**
  •       ****
  •     attack:
  •      notify url:    https://pay.immomo.com/weixin/notify
  •               cmd:  /home/logs
  •       result:
  •       ***
  •        moa-service
  •        momotrace
  •       ****
  • Example  vivo :
  •   attack:
  •      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo
  •               cmd: /home/
  •       result:
  •          tomcat
  •   attack:
  •      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo
  •               cmd: /home/tomcat
  •      result:
  •         .bash_logout
  • .bash_profile
  • .bashrc
  • logs
  • attack:
  •      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo
  •               cmd: /home/tomcat/logs
  •      result:
  •            ****
  •            tomcat-2018-06-28.log
  •   tomcat-2018-06-29.log
  •   tomcat-2018-06-30.log
  •            *****[/ol]复制代码


    赶紧先下线了吧。。。


    看大家好像没看明白,这是读服务器的文件,接了微信支付接口的,不是微信APP的问题。
  • 回复

    使用道具 举报

    479

    主题

    1385

    回帖

    6495

    积分

    论坛元老

    积分
    6495
    发表于 2018-7-3 10:16:48 | 显示全部楼层
    本帖最后由 gdtv 于 2018-7-3 10:18 编辑

    我帮楼主通俗地解释一下吧:
    1、受影响的是使用了微信支付的网站,注意是网站,和你手机上的app没关系。
    2、微信官方提供的java版本的SDK有漏洞,会被入侵,如果不是用java,或者不是用官方的SDK,就没问题。
    3、就算真的使用了有漏洞的SDK,也不要太害怕,因为漏洞是通过notify url入侵的,一般来说没人知道你的notify url。
    回复

    使用道具 举报

    136

    主题

    1003

    回帖

    3971

    积分

    论坛元老

    积分
    3971
    发表于 2018-7-3 10:01:06 | 显示全部楼层
    所以这个东西有什么影响。。。
    回复

    使用道具 举报

    19

    主题

    378

    回帖

    1331

    积分

    金牌会员

    积分
    1331
    发表于 2018-7-3 10:04:19 | 显示全部楼层
    我也跟胖虎大佬同问
    回复

    使用道具 举报

    2

    主题

    28

    回帖

    138

    积分

    注册会员

    积分
    138
     楼主| 发表于 2018-7-3 10:04:39 | 显示全部楼层

    安之若素 发表于 2018-7-3 10:01

    所以这个东西有什么影响。。。

    想读你什么文件就读什么文件
    回复

    使用道具 举报

    43

    主题

    117

    回帖

    561

    积分

    高级会员

    积分
    561
    发表于 2018-7-3 10:01:00 | 显示全部楼层
    为什么这些天老看见“出大事”标题,结果却是一些不怎么重要的事情
    回复

    使用道具 举报

    136

    主题

    1003

    回帖

    3971

    积分

    论坛元老

    积分
    3971
    发表于 2018-7-3 10:05:50 | 显示全部楼层

    40huo 发表于 2018-7-3 10:04

    想读你什么文件就读什么文件



    想要你什么权限你就必须给什么权限,不给不能用。我还在乎这个。

    回复

    使用道具 举报

    7

    主题

    185

    回帖

    479

    积分

    中级会员

    积分
    479
    发表于 2018-7-3 10:06:44 | 显示全部楼层
    我用苹果,电脑也无法读取每个独立app的空间,怕啥?
    回复

    使用道具 举报

    17

    主题

    97

    回帖

    437

    积分

    中级会员

    积分
    437
    发表于 2018-7-3 10:04:00 | 显示全部楼层
    跟微信有毛关系,反正我又不用它的支付功能。而且这个服务器端过滤了不就没事了么。

    回复

    使用道具 举报

    2

    主题

    28

    回帖

    138

    积分

    注册会员

    积分
    138
     楼主| 发表于 2018-7-3 10:08:01 | 显示全部楼层

    JJ复鸡鸡 发表于 2018-7-3 10:08

    我用苹果,电脑也无法读取每个独立app的空间,怕啥?

    读服务器的文件大胸弟
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|HS2V主机综合交流论坛

    GMT+8, 2024-11-20 07:18 , Processed in 0.075098 second(s), 4 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2024 Discuz! Team.

    快速回复 返回顶部 返回列表