大家怎么看支付宝 scheme 的 bug

3 月 18 日
 GopFei

摸鱼刷微信的时候看到的,大家怎么看。

原文: https://innora.ai/zfb/regulatory-complaint.html

代码解析: https://github.com/sgInnora/alipay-securityguard-analysis

详细报告: https://innora.ai/zfb/#summary

4413 次点击
所在节点    程序员
36 条回复
7gugu
3 月 18 日
这个太恶心了吧
tanxnative
3 月 18 日
看起来是自己做的一个白名单, 然后被爆了
strobber16
3 月 18 日
这么爱国啊
Cooky
3 月 18 日
绝大部分国产 app 估计都这德行
mcluyu
3 月 18 日
deeplink 打开 app 加载任意 web 页面, 通过支付宝内部已有的 JS bridge 查询数据或执行操作, 话说这些操作都不验证域名的吗? 谁来都可以调用自己 app 内部的方法?, 有点草台了..
labubu
3 月 18 日
基本操作,国产 app 都这样
qiqw
3 月 18 日
https://ds.alipay.com/?scheme=alipays://platformapi/startapp?appId=20000067&url=xx 怪不得信息泄露这么严重, 日常支付就是支付宝, 哈哈哈
qiqw
3 月 18 日
不知道微信有没有这样的漏洞
Rickkkkkkk
3 月 18 日
忘记乌云是怎么没的了?
Shaar
3 月 18 日
不奇怪,而且你拿他没办法,之前 PDD 专门搞漏洞也没后文,大企业就是这样
psllll
3 月 18 日
shimanooo
3 月 18 日
得问摩萨德
rev0
3 月 18 日
自己抓包看了一下,还会扫 wifi 、蓝牙,mac 地址和设备名也会上报...
bkmi
3 月 18 日
ChangeQuickRedirect 不是美团的热更新框架 Robust 嘛
hua7328wang
3 月 18 日
可怕
Peek
3 月 18 日
我用 pixel ,装的 play 版的,看了下权限只有位置,相机,音乐音频,照片和视频,其他都是拒绝的
crime1024
3 月 18 日
阿里反手就是:破坏计算机信息系统罪 把你送走信不信
jocover
3 月 18 日
这是木马啦
bitkuang
3 月 18 日
只要不鸡儿扫码就影响不大
rb6221
3 月 18 日
看了下,大部分都可以归为安全漏洞一类,然后最后一项确实很讨厌,这个也就是常说的热更新,并不是什么新鲜玩意。
从行文语气和用词来看,作者不像搞应用开发的,因为很多东西都有成熟的术语,但是作者用了挺拗口的表达。
至于 alipay 官方是蠢还是坏,都有吧,蠢这部分是全世界全行业都有的,漏洞嘛。坏我也不能说是国内特色,不然要被质疑站队了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://study.congcong.us/t/1199283

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX