sub2api 曝支付漏洞:伪造易支付回调可零成本充值
sub2api 项目曝出支付漏洞:攻击者可复用下单签名伪造易支付(EasyPay)支付成功回调,无需商户密钥即可零成本给账户充值任意金额,普通注册账号即可发起。
漏洞源于签名串拼接不转义、return_url 携带的 query 未净化,叠加 popup 模式签名暴露,仅影响启用易支付并以 popup 模式接入的部署。issue 已附完整修复方案,升级前可先切到非 popup 模式缓解。
GitHub
Post #1590
1
