lokielse / omnipay-wechatpay

(微信支付)WeChatPay driver for the Omnipay PHP payment processing library
MIT License
317 stars 103 forks source link

微信支付官方SDK存在的严重漏洞 #75

Closed hookewin closed 6 years ago

hookewin commented 6 years ago

https://pay.weixin.qq.com/wiki/doc/api/jsapi.php?chapter=23_5 请问这个包会有这个问题吗?

lokielse commented 6 years ago

大家应该都收到通知了。请按照官方指示在程序合适的位置加上相关代码以防止攻击。大部分开发者只需要在支付回调接口中加入以下代码即可。

libxml_disable_entity_loader(true);

hookewin commented 6 years ago

好的,这个包应该也会做相应修改吧?

lokielse commented 6 years ago

应该会的吧

gaodevops commented 6 years ago

xml2array 方法 不修复下??

lokielse commented 6 years ago

@gaodevops xml2array 已修复了