
sub2api 疑似曝支付漏洞:伪造易支付回调可零成本充值
sub2api 项目曝出支付漏洞报告:攻击者可复用下单签名伪造易支付(EasyPay)支付成功回调,无需商户密钥即可能使未实际付款的充值订单被判定为支付成功,具备充值下单权限的普通注册账号即可发起。
漏洞源于签名串拼接不转义、return_url 携带的 query 未净化,叠加 popup 模式签名暴露及回调参数校验不严格,已披露的攻击链涉及启用易支付并以 popup 模式接入的部署。issue 已附修复建议,作者建议修复前可按报告建议先切到非 popup模式缓解。
声明:由于该issue目前仍为open状态,需等候更详细技术分析和验证。
GitHub
科技圈· 茶馆 · 投稿
0 评论