
sub2api 疑似曝支付漏洞:伪造易支付回调可零成本充值
sub2api 项目曝出支付漏洞报告:攻击者可复用下单签名伪造易支付(EasyPay)支付成功回调,无需商户密钥即可能使未实际付款的充值订单被判定为支付成功,具备充值下单权限的普通注册账号即可发起。
漏洞源于签名串拼接不转义、return_url 携带的 query 未净化,叠加 popup 模式签名暴露及回调参数校验不严格,已披露的攻击链涉及启用易支付并以 popup 模式接入的部署。issue 已附修复建议,作者建议修复前可按报告建议先切到非 popup模式缓解。
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END













暂无评论内容