电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

瀏覽:117日期:2023-02-17 15:26:36

微信小程序已經刷爆朋友圈,當然,有些時候,關于互聯網的安全總是走在前線,那么微信小程序有漏洞嗎?信小程序會成為黑客盜紅包的通道嗎?文中小編將會為大家帶來解答。

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

微信小程序有漏洞嗎?

為了搞清這個問題,咨詢了幾位黑客大牛,整理回答如下:

1、從App到小程序,有一些漏洞會一直存在吧?

小程序改變了業務前端實現的形式,但是基本的業務沒有變化。所以對于小程序服務商而言,有兩方面風險依然存在:

Web接口的漏洞。例如xss、csrf、各類越權等等。這類是服務構架本身的漏洞。

業務功能的邏輯漏洞。例如:訂單額任意修改,驗證碼回傳、找回密碼設計缺陷等等。這些也是后端服務本身的漏洞。

2、小程序堵上了哪些漏洞的可能?

傳統的App客戶端,由于代碼比較復雜,體系比較大,經常存在很多漏洞。現在,由微信提供接口,服務商只需要調用微信的接口就可以實現服務功能。這使得以前針對App客戶端的攻擊行為失去了對象。

小程序跑在微信中,以前人們關心App客戶端手否存在漏洞,現在人們需要關心微信是否安全了。

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

【小程序和微信的關系,類似于App和系統的關系】

舉個例子。

App客戶端會直接調用系統服務,所以漏洞很多跟系統版本相關,比如Android的webview漏洞,uxss漏洞等。

以Android為例,微信自己使用的是修改了Chrome內核的X5內核,修復了webview遠程代碼執行漏洞,所以即使在低版本的Android系統上也不用考慮這個漏洞的影響。

3、那么對于騰訊自己的X5內核,如果爆出了新的漏洞,是否會影響小程序呢?

沒錯。理論上說,小程序的漏洞應該會受微信客戶端本身的影響,比如出現了一個x5內核新的uxss漏洞,有可能就能造成這些應用的敏感信息泄露。

4、是否可以完整科普一下微信小程序的安全結構呢?

微信小程序是一種插件。

插件框架的基本特點是:基礎程序(微信)提供服務給插件(小程序)。

在Android上,小程序使用X5內核接口;

而在iOS上,小程序使用的是JS Core接口。

接下來我們以iOS為例進行解釋。

微信是通過將一些服務(比如:繪圖等)通過JS接口暴露給小程序。

我理解的安全模型是:小程序環境---微信環境---系統環境。

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

【小程序安全模型:小程序環境---微信環境---系統環境】

5、那么,對于微信小程序來說,存在哪些安全風險呢?

由于微信主程序會通過JS接口向小程序暴露規定的服務。如果小程序可以獲取到規定服務外的信息(比如:用戶的錢余額等)即是信息泄露。

總之,可以將微信理解成瀏覽器,將小程序理解成網頁。如果執行小程序可以在微信中執行任意代碼,就是傳統意義上的遠程代碼執行。

例如:

1)攻擊微信。理論上來說,如果可以突破小程序的執行環境(JS),在微信主程序中獲得代碼執行,就成功制造了代碼執行的漏洞,如:執行一個小程序,就可以往任意群中發紅包。

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

【通過拿到微信主程序代碼權限而攻擊紅包功能】

2)實現小程序之間的跨站攻擊。可能還存在一些其他類型的漏洞,實現跨站攻擊。例如從一個小程序訪問了其他小程序的數據。

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

【通過拿到微信主程序代碼權限而攻擊紅包功能】

2)實現小程序之間的跨站攻擊??赡苓€存在一些其他類型的漏洞,實現跨站攻擊。例如從一個小程序訪問了其他小程序的數據。

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

【腦洞:通過小程序,一步步占領系統控制權】

6、以上的這些攻擊方法,出現的可能性有多大呢?以上所說的攻擊可能需要極強的攻擊能力。但是真實的場景下,可能很多攻擊都來自腳本小子。攻擊效果不一定會到如上所說的那么嚴重,估計大多數也就是獲取一些信息。

7、預計微信會做哪些措施來對抗可能存在的威脅呢?所有微信小程序一定會接受微信的審核。理論上惡意小程序是不會被上架的。

當然,蘋果也不會允許惡意程序上架,但是還有有人成功把Pangu 9.3的越獄程序成功上傳到AppStore,雖然很快就下架了。這里的問題是,微信可能無法自動檢測出某些惡意程序,或者審核人員的專業背景可能沒有那么強。

基本的攻擊路徑是:攻擊了小程序后,然后通過小程序實現方面的漏洞進而攻擊微信。所以按道理,微信應該為小程序創建一個沙盒環境,不知道微信是否這樣做。

微信小程序會成為黑客盜紅包的通道嗎?

目前看來,沒這個必要。

根據以往的經驗,騰訊在自身產品的安全性上,會投入巨大的精力。而對于皇冠級產品微信,相信騰訊更是不敢有絲毫疏漏。就在小程序退出的當天,TSRC(騰訊安全應急響應中心)也發布了英雄帖《微信小程序如約而至,安全需要你的守護》,宣布即日起到2017年1月20日,“重金”收集有關微信小程序的漏洞和威脅情報。

微信小程序有漏洞嗎 微信小程序會成為黑客盜紅包的通道嗎

標簽: 微信
相關文章:
主站蜘蛛池模板: 色油机-色母机-失重|称重式混料机-称重机-米重机-拌料机-[东莞同锐机械]精密计量科技制造商 | 磁力去毛刺机_去毛刺磁力抛光机_磁力光饰机_磁力滚抛机_精密金属零件去毛刺机厂家-冠古科技 | 瓶盖扭矩测试仪-瓶盖扭力仪-全自动扭矩仪-济南三泉中石单品站 | 双舌接地线-PC68数字式高阻计-ZC36|苏海百科 | 植筋胶-粘钢胶-碳纤维布-碳纤维板-环氧砂浆-加固材料生产厂家-上海巧力建筑科技有限公司 | 高低温试验箱-模拟高低温试验箱订制-北京普桑达仪器科技有限公司【官网】 | 深圳宣传片制作_产品视频制作_深圳3D动画制作公司_深圳短视频拍摄-深圳市西典映画传媒有限公司 | 北京开业庆典策划-年会活动策划公司-舞龙舞狮团大鼓表演-北京盛乾龙狮鼓乐礼仪庆典策划公司 | 沈阳液压泵_沈阳液压阀_沈阳液压站-沈阳海德太科液压设备有限公司 | 氧化铁红厂家-淄博宗昂化工| 锡膏喷印机-全自动涂覆机厂家-全自动点胶机-视觉点胶机-深圳市博明智控科技有限公司 | 机房监控|动环监控|动力环境监控系统方案产品定制厂家 - 迈世OMARA | 小程序开发公司_APP开发多少钱_软件开发定制_微信小程序制作_客户销售管理软件-济南小溪畅流网络科技有限公司 | 交流伺服电机|直流伺服|伺服驱动器|伺服电机-深圳市华科星电气有限公司 | 南京种植牙医院【官方挂号】_南京治疗种植牙医院那个好_南京看种植牙哪里好_南京茀莱堡口腔医院 尼龙PA610树脂,尼龙PA612树脂,尼龙PA1010树脂,透明尼龙-谷骐科技【官网】 | RTO换向阀_VOC高温阀门_加热炉切断阀_双偏心软密封蝶阀_煤气蝶阀_提升阀-湖北霍科德阀门有限公司 | 玉米深加工设备|玉米加工机械|玉米加工设备|玉米深加工机械-河南成立粮油机械有限公司 | 三佳互联一站式网站建设服务|网站开发|网站设计|网站搭建服务商 赛默飞Thermo veritiproPCR仪|ProFlex3 x 32PCR系统|Countess3细胞计数仪|371|3111二氧化碳培养箱|Mirco17R|Mirco21R离心机|仟诺生物 | 造价工程师网,考试时间查询,报名入口信息-网站首页 | 有声小说,听书,听小说资源库-听世界网 | 电子巡更系统-巡检管理系统-智能巡检【金万码】 | 合金耐磨锤头_破碎机锤头_郑州市德勤建材有限公司| 橡胶接头_橡胶软接头_套管伸缩器_管道伸缩器厂家-巩义市远大供水材料有限公司 | 交通信号灯生产厂家_红绿灯厂家_电子警察监控杆_标志杆厂家-沃霖电子科技 | 合肥抖音SEO网站优化-网站建设-网络推广营销公司-百度爱采购-安徽企匠科技 | 广州昊至泉水上乐园设备有限公司 | 合肥触摸一体机_触摸查询机厂家_合肥拼接屏-安徽迅博智能科技 | 暴风影音 | 华禹护栏|锌钢护栏_阳台护栏_护栏厂家-华禹专注阳台护栏、楼梯栏杆、百叶窗、空调架、基坑护栏、道路护栏等锌钢护栏产品的生产销售。 | 紫外可见光分光度计-紫外分光度计-分光光度仪-屹谱仪器制造(上海)有限公司 | 挤出机_橡胶挤出机_塑料挤出机_胶片冷却机-河北伟源橡塑设备有限公司 | 杭州翻译公司_驾照翻译_专业人工翻译-杭州以琳翻译有限公司官网 组织研磨机-高通量组织研磨仪-实验室多样品组织研磨机-东方天净 | 捆扎机_气动捆扎机_钢带捆扎机-沈阳海鹞气动钢带捆扎机公司 | 河南中整光饰机械有限公司-抛光机,去毛刺抛光机,精密镜面抛光机,全自动抛光机械设备 | 意大利Frascold/富士豪压缩机_富士豪半封闭压缩机_富士豪活塞压缩机_富士豪螺杆压缩机 | 控显科技 - 工控一体机、工业显示器、工业平板电脑源头厂家 | ORP控制器_ORP电极价格-上优泰百科 | 红立方品牌应急包/急救包加盟,小成本好项目代理_应急/消防/户外用品加盟_应急好项目加盟_新奇特项目招商 - 中红方宁(北京) 供应链有限公司 | 太平洋亲子网_健康育儿 品质生活| 国际金融网_每日财经新资讯网| 防水套管厂家_刚性防水套管_柔性防水套管_不锈钢防水套管-郑州中泰管道 |