---恢復內容開始---安全
前言:微信
最近微信官方提出:微信支付商戶,最近暴露的XML外部實體注入漏洞(XML External Entity Injection,簡稱 XXE),該安全問題是由XML組件默認沒有禁用外部實體引用致使,非微信支付系統存在漏洞。微信支付
提出當存在調用支付接口時,存在下列場景時,得作代碼防範:spa
場景1:支付成功通知;
場景2:退款成功通知;
場景3:委託代扣簽約、解約、扣款通知;
場景4:車主解約通知;
場景5:掃碼支付模式一回調;接口
對於解決方案,官方提出,各不一樣開發語言,更新本身SDK開發
而後檢查在XML中有沒引入外部實體。不一樣開發語言分別是:it