sub2api 曝 OAuth 高危漏洞,仅凭邮箱即可接管账户

sundx 2026-08-07 23:06 1

sub2api v0.1.171 及之前版本存在一个 CVSS 8.8 的高危 OAuth 账户接管漏洞。攻击者仅需知道受害者注册邮箱,无需密码或验证码、无需用户交互,即可通过接口将自己的 OAuth 身份绑定到受害者账户,完全控制其 API 密钥、账单余额与订阅配额。


攻击者利用 pending session 流程中 existingUser 分支不校验密码和验证码的缺陷,将目标用户 ID 设为受害者后完成 OAuth 身份绑定。此后攻击者每次 OAuth 登录均会解析为受害者账户。


最新回复 (8)
  • Zeus Jie 08-07 23:17
    1

    那我默认 admin 不得炸了

  • 天天 08-07 23:18
    2

    没事,只要你不开OAuth就没事,开了被攻击确实要炸

  • Muse 08-07 23:21
    3

    不是,直接是新版本,然后安全反馈发到issue ? 不应该是发到 github security ?

  • longxuan 08-07 23:26
    4

    还好我是在公司内网里搭建的,也没有开启oauth

  • 08-07 23:27
    5

    感谢开源 我现在就去把中转站的管理员账号盗了^-^^-^^-^^-^

  • 廿四 08-07 23:31
    6

    我焯,这个怎么排查啊,我给自建的都是用邮箱登录的

  • 布鲁斯·韦恩 08-07 23:32
    7



    有大佬已经提交fix了




    看错了,是他自己fork的版本

  • 地狱之歌 08-07 23:40
    8

    害怕 我们用转中转的有什么影响吗 不知道会不会泄露什么

* 帖子来源Linux.do
返回