FORUM— 返回社区
№ 0017

关于用户反映微信支付发送邮件提示XXE安全漏洞的情况

terrfly
· 12716 VIEWS
关于有用户反映微信支付发送邮件提示XXE安全漏洞的情况,我们高度重视。

用户反映:


微信支付关于XXE漏洞的描述信息:
https://pay.weixin.qq.com/wiki/doc/api/micropay.php?chapter=23_5


排查过程:
1. 我们通过微信支付官方工具(安全医生)对Jeepay开源项目的回调地址进行了检测, 检测结果为: 【未发现安全风险】


2. 评估代码是否存潜在风险:
Jeepay支付系统的微信相关XML拆装包工具使用WxJava开源组件, 其在两个修复补丁(3.4.0版本、2019年)已经解决该问题, 修改记录为:
issue#903: https://github.com/Wechat-Group/WxJava/issues/903
issue#889: https://github.com/Wechat-Group/WxJava/issues/889
Jeepay目前使用版本为: [4.1.0]版本,故不存在XXE安全漏洞。


解决方式:
如商户有接收到微信XXE风险邮件,请按以下进行检查和处理:

1. 商户是否在Jeepay项目以外其他项目或平台配置了相关支付账号?
若是请检查其他项目或平台服务器是否存在漏洞并修复, 若发现非法订单请及时更改商户私钥和证书,以免出现资金风险。然后按照【恢复方式】进行操作。

2. 若商户在其他项目(存在XXE漏洞)迁移到Jeepay, 请按照【恢复方式】进行恢复账号权限。

恢复方式:
首先登陆微信支付商户平台开通安全医生进行测试并保证安全检测通过,然后联系微信进行恢复。
联系微信方式:发邮件到邮箱:wepayTS@tencent.com 申请开通权限 ( https://developers.weixin.qq.com/community/develop/doc/000a2a01d28a78a61f6b89b5b56800?highLine=xxe )。

计全科技
2021.08






COMMENTS— 讨论区
0 ENTRIES