风险警告:支付宝流程设计存在安全缺陷,会导致跨域攻击,咸鱼/淘宝交易慎扫不明二维码

359 天前
 Cat7373

受害者链接: https://zhuanlan.zhihu.com/p/625230704

复现视频: https://drive.google.com/file/d/1EiWOBWf6Uo3qp7eoKIVGGNUz8YhLbQQT/view?usp=share_link

来自网友的问题分析:

在官方修复前(距问题发现已一周多),目前能想到的缓解措施如下:

  1. 避免扫难以确认安全性的二维码,尤其是在网购交易过程中
  2. 关闭人脸支付,避免扫到问题二维码后,无交互式的直接确认了
  3. 关闭小额免密支付
4533 次点击
所在节点    分享发现
15 条回复
jucelin
359 天前
bGl2aWRubXNs
359 天前
太可怕了
linauror
359 天前
最重要的还是不要点开或扫描别人发来的任何链接、图片
SelectLanguages
359 天前
由此引出另一个话题“这应该算通过支付宝漏洞偷钱吧?支付宝应该会赔付的。”支付宝对此需要负责吗?
另外提一嘴,现在收货无论是否咸鱼,淘宝,京东,都不需要输入密码了,在流程没问题的情况下这是安全的。
Ritter
359 天前
这算是 csrf 么
LiuJiang
359 天前
这不得申请支付宝赔偿,hhhh ,牛批,设计缺陷
banliyaya
359 天前
@SelectLanguages ios 淘宝我记得确认收货是需要过 faceid 的,如果我没有设置 faceid 支付,应该就是要输入密码
abelyao
359 天前
@banliyaya 现在不用了,我支付宝没设置面容,现在确认收货也没让输密码了
woshipanghu
359 天前
程序的逻辑也存在一定的问题,订单号对应的金额和支付的金额不一样 怎么就随便能返回到前端去了
bigtan
359 天前
蹲一个后续 这应该算是支付宝的严重漏洞了
SelectLanguages
359 天前
@banliyaya 并不需要,你可以尝试一下最新版淘宝 10.23.20(ios 版),刚才试了下,点击收货就行了,不需要密码 or 人脸。
autoxbc
359 天前
这视频录的也是醉了,360P 这谁能看清
boboliu
359 天前
@autoxbc #12
楼主转载的问题,原视频在 https://t.me/MyOutsider/263
楼主截图的是 https://t.me/sohadays/4782
pkoukk
359 天前
很多人没有看懂是什么意思,是这样的:
你扫了码,页面上写着 1 分钱保价
你点击了支付,弹出支付宝组件,输入密码确认
实际发生的:
你点击支付,骗子的网站用 JSB 调用确认收货接口,支付宝弹出组件,需要密码验证,你输入密码验证

实际上你根本没有被扣 1 分钱或者 1 块钱,钱只是用来麻痹你,让你觉得输入密码是正常行为的操作
你输入的密码,实际上是确认收货用的
brader
359 天前
@pkoukk 正解,我也是刚刚突然理解过来了,页面表现就是用支付行为掩盖确认收货行为。 这就是为什么片子要自己做一个假网页的原因

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/937724

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX