第三方支付平台JAVA SDK存在XXE漏洞(CNVD-2018-12508)

admin 2023-12-23 03:10:37 Ali_nonvd 来源:ZONE.CI 全球网 0 阅读模式
第三方支付平台JAVA SDK存在XXE漏洞(CNVD-2018-12508)

CVE编号

N/A

利用情况

暂无

补丁情况

N/A

披露时间

2018-07-04
漏洞描述
第三方支付平台是具备一定实力和信誉保障的独立机构,采用与各大银行签约的方式,提供与银行支付结算系统接口的交易支持平台的网络支付模式。 第三方支付平台JAVA SDK存在XXE漏洞。攻击者可以构建恶意的载荷,向通知URL发送恶意请求,从而窃取服务商家服务器的任何信息。若攻击者获得了关键的安全密钥(md5-key和merchant-Id等),可通过构造伪造支付请求,实现零元支付。
解决建议
用户可联系供应商获得补丁信息:https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=11_1
参考链接
https://www.cnvd.org.cn/flaw/show/CNVD-2018-12508
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0