微信授权的code漏洞?

小程序 文章 2020-08-25 21:01 829 0 全屏看文

AI助手支持GPT4.0

微信授权的code漏洞?Code vulnerability in WeChat authorization?

微信授权的code漏洞?

我们昨天在处理一起投票项目被刷票的人过程中,发现刷票的openid全部为合法内容,但是每秒可刷票几十次,用过查看服务器日志,发现有大规模的链接给程序传入code值(微信授权中,用code换取openid和微信用户信息的接口中使用的),并且大概有十分之一的概率可以获取到一个用户信息,其他的均为失败,怀疑有人通过code撞库,但是概率之高又不像随机撞库,所以感觉可能微信的code算法已经泄漏,请各位开发者注意这个问题。

Yesterday, in the process of processing a vote item swipe, we found that the openid of the vote swipe is all legal content, but it can be swiped dozens of times per second. After checking the server log, we found that there are large-scale links passing code values to the program (used in the wechat authorization, using code to exchange the openid and wechat user information interface), and there is about one tenth of the probability One user information can be obtained, others are all failed. It is suspected that someone has collided with the library through code, but the probability is not as high as random library collision. Therefore, we feel that the code algorithm of wechat may have been leaked. Please pay attention to this problem.

回答:

社区技术运营专员-CJiang:

你好。有可能是爬虫,麻烦自行排查下看看。

11月:你好,我这边之前也有遇到类似的场景。都是合法的用户。在某一段时间内大量注册。
11月:我们这边也是需要先拿code通过button的获取手机号、个人信息API来进行用户快捷注册的。
祈雨:

+1,这个月遇到过类似的问题,短时间内大量合法微信用户授权注册,对这些异常流量的用户电话回访后,用户均表示近期未在我们平台有过授权注册的操作。

11月:

mark

-EOF-

AI助手支持GPT4.0


三叔工具箱

摸鱼人热门新闻聚合

开发者在线工具

第三方支付技术请加QQ群

相关文章
交易组件 见枚举值定义 emAfterSalesReason 哪里有?
小程序本地文件丢失了,有什么方法可以找回吗?
js接口安全域名上传对应文件为什么没有?
微信公众号菜单触发条件,为什么跳转一个超链接可以促发下发限制,跳转到公众号不可以?
原来【微信小店】捆绑系统自带的小程序,现在升级成【微信小商店】,那原来的那个小程序的数据呢?
随便看看
企业微信通讯录账号被管理员误/恶意删除,怎么办? 7919
问题? 7147
如何快速搭建抽奖助手小程序(无需代码知识) 4955
许涛 大哥在吗, 要解冻小程序的时候提示信息主体不一致, 能帮忙看下吗? 5913
小程序搜一搜全称搜索不显示 麻烦解决一下!谢谢 5443
我的小程序广告收款主体是个体工商户,每个月邮寄两次发票很是麻烦,我年底的时候打包邮寄一次可以么? 5144
如何解决渲染层网络错误Failed to load media? 16498
小程序找号找回 释放昵称? 2384
我的小程序广告主收入5301,实际进账4406,是怎么回事呀? 2464
删除部分微信用户个人数据的通知,怎么删除? 5490