全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 5075|回复: 12
打印 上一主题 下一主题

[经验] 出大事了老铁们,微信SDK爆出XXE任意文件读漏洞

[复制链接]
跳转到指定楼层
1#
发表于 2018-7-3 09:59:18 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 40huo 于 2018-7-3 10:11 编辑

老外的链接
http://seclists.org/fulldisclosure/2018/Jul/3

国外哥们测试了vivo和momo

In order to prove this, I got 2 chinese famous company:

   a、momo: Well-known chat tools like WeChat

   b、vivo :China's famous mobile phone,that also famous in my country

  1. Example  momo :

  2.   attack:

  3.      notify url:    https://pay.immomo.com/weixin/notify

  4.               cmd:  /home/



  5.       result:



  6.       ***

  7.       logs

  8.       zhang.jiax**

  9.       zhang.shaol**

  10.       zhang.xia**

  11.       ****


  12.     attack:

  13.      notify url:    https://pay.immomo.com/weixin/notify

  14.               cmd:  /home/logs



  15.       result:

  16.       ***

  17.        moa-service

  18.        momotrace

  19.       ****


  20. Example  vivo :

  21.   attack:

  22.      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo

  23.               cmd: /home/



  24.       result:

  25.          tomcat


  26.   attack:

  27.      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo

  28.               cmd: /home/tomcat

  29.      result:

  30.         .bash_logout

  31. .bash_profile

  32. .bashrc

  33. logs


  34. attack:

  35.      notify url:   https://pay.vivo.com.cn/webpay/wechat/callback.oo

  36.               cmd: /home/tomcat/logs

  37.      result:

  38.            ****

  39.            tomcat-2018-06-28.log

  40.   tomcat-2018-06-29.log

  41.   tomcat-2018-06-30.log

  42.            *****
复制代码



赶紧先下线了吧。。。


看大家好像没看明白,这是读服务器的文件,接了微信支付接口的,不是微信APP的问题。
推荐
发表于 2018-7-3 10:16:48 | 只看该作者
本帖最后由 gdtv 于 2018-7-3 10:18 编辑

我帮楼主通俗地解释一下吧:
1、受影响的是使用了微信支付的网站,注意是网站,和你手机上的app没关系。
2、微信官方提供的java版本的SDK有漏洞,会被入侵,如果不是用java,或者不是用官方的SDK,就没问题。
3、就算真的使用了有漏洞的SDK,也不要太害怕,因为漏洞是通过notify url入侵的,一般来说没人知道你的notify url。
2#
发表于 2018-7-3 10:01:06 | 只看该作者
所以这个东西有什么影响。。。
3#
发表于 2018-7-3 10:04:19 | 只看该作者
我也跟胖虎大佬同问
4#
 楼主| 发表于 2018-7-3 10:04:39 | 只看该作者
安之若素 发表于 2018-7-3 10:01
所以这个东西有什么影响。。。

想读你什么文件就读什么文件
5#
发表于 2018-7-3 10:05:50 | 只看该作者
为什么这些天老看见“出大事”标题,结果却是一些不怎么重要的事情
6#
发表于 2018-7-3 10:06:44 | 只看该作者
40huo 发表于 2018-7-3 10:04
想读你什么文件就读什么文件

想要你什么权限你就必须给什么权限,不给不能用。我还在乎这个。

7#
发表于 2018-7-3 10:08:01 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
8#
发表于 2018-7-3 10:09:13 | 只看该作者
跟微信有毛关系,反正我又不用它的支付功能。而且这个服务器端过滤了不就没事了么。
9#
 楼主| 发表于 2018-7-3 10:09:36 | 只看该作者
JJ复鸡鸡 发表于 2018-7-3 10:08
我用苹果,电脑也无法读取每个独立app的空间,怕啥?

读服务器的文件大胸弟
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-29 03:43 , Processed in 0.065101 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表