關於微信XML解析存在的安全問題

---恢復內容開始---安全

前言:微信

最近微信官方提出:微信支付商戶,最近暴露的XML外部實體注入漏洞(XML External Entity Injection,簡稱 XXE),該安全問題是由XML組件默認沒有禁用外部實體引用致使,非微信支付系統存在漏洞。微信支付

提出當存在調用支付接口時,存在下列場景時,得作代碼防範spa

場景1:支付成功通知;
場景2:退款成功通知;
場景3:委託代扣簽約、解約、扣款通知;
場景4:車主解約通知;
場景5:掃碼支付模式一回調;接口

對於解決方案,官方提出,各不一樣開發語言,更新本身SDK開發

而後檢查在XML中有沒引入外部實體。不一樣開發語言分別是:it

相關文章
相關標籤/搜索