风险警告:支付宝流程设计存在安全缺陷,会导致跨域攻击,咸鱼/淘宝交易慎扫不明二维码

2023-05-06 08:19:37 +08:00
 Cat7373

受害者链接: https://zhuanlan.zhihu.com/p/625230704

复现视频: https://drive.google.com/file/d/1EiWOBWf6Uo3qp7eoKIVGGNUz8YhLbQQT/view?usp=share_link

来自网友的问题分析:

在官方修复前(距问题发现已一周多),目前能想到的缓解措施如下:

  1. 避免扫难以确认安全性的二维码,尤其是在网购交易过程中
  2. 关闭人脸支付,避免扫到问题二维码后,无交互式的直接确认了
  3. 关闭小额免密支付
4690 次点击
所在节点    分享发现
15 条回复
jucelin
2023-05-06 09:03:32 +08:00
bGl2aWRubXNs
2023-05-06 09:15:22 +08:00
太可怕了
linauror
2023-05-06 09:31:23 +08:00
最重要的还是不要点开或扫描别人发来的任何链接、图片
SelectLanguages
2023-05-06 09:32:42 +08:00
由此引出另一个话题“这应该算通过支付宝漏洞偷钱吧?支付宝应该会赔付的。”支付宝对此需要负责吗?
另外提一嘴,现在收货无论是否咸鱼,淘宝,京东,都不需要输入密码了,在流程没问题的情况下这是安全的。
Ritter
2023-05-06 09:50:52 +08:00
这算是 csrf 么
LiuJiang
2023-05-06 10:07:02 +08:00
这不得申请支付宝赔偿,hhhh ,牛批,设计缺陷
banliyaya
2023-05-06 10:15:08 +08:00
@SelectLanguages ios 淘宝我记得确认收货是需要过 faceid 的,如果我没有设置 faceid 支付,应该就是要输入密码
abelyao
2023-05-06 11:34:25 +08:00
@banliyaya 现在不用了,我支付宝没设置面容,现在确认收货也没让输密码了
woshipanghu
2023-05-06 11:39:42 +08:00
程序的逻辑也存在一定的问题,订单号对应的金额和支付的金额不一样 怎么就随便能返回到前端去了
bigtan
2023-05-06 12:11:09 +08:00
蹲一个后续 这应该算是支付宝的严重漏洞了
SelectLanguages
2023-05-06 13:10:19 +08:00
@banliyaya 并不需要,你可以尝试一下最新版淘宝 10.23.20(ios 版),刚才试了下,点击收货就行了,不需要密码 or 人脸。
autoxbc
2023-05-06 14:08:34 +08:00
这视频录的也是醉了,360P 这谁能看清
boboliu
2023-05-06 14:17:44 +08:00
@autoxbc #12
楼主转载的问题,原视频在 https://t.me/MyOutsider/263
楼主截图的是 https://t.me/sohadays/4782
pkoukk
2023-05-06 14:53:32 +08:00
很多人没有看懂是什么意思,是这样的:
你扫了码,页面上写着 1 分钱保价
你点击了支付,弹出支付宝组件,输入密码确认
实际发生的:
你点击支付,骗子的网站用 JSB 调用确认收货接口,支付宝弹出组件,需要密码验证,你输入密码验证

实际上你根本没有被扣 1 分钱或者 1 块钱,钱只是用来麻痹你,让你觉得输入密码是正常行为的操作
你输入的密码,实际上是确认收货用的
brader
2023-05-06 14:56:41 +08:00
@pkoukk 正解,我也是刚刚突然理解过来了,页面表现就是用支付行为掩盖确认收货行为。 这就是为什么片子要自己做一个假网页的原因

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/937724

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX