← 返回列表

sub2api 支付漏洞:伪造易支付回调可零成本充值

Sub2api楼层 4浏览 180 赞 2发于 2026-10-06 06:20最后回复 2026-10-06 06:48 原帖
J
James@James#12026-10-06 06:202 赞 · 104 阅

sub2api 项目曝出支付漏洞:攻击者可复用下单签名伪造易支付(EasyPay)支付成功回调,无需商户密钥即可零成本给账户充值任意金额,普通注册账号即可发起。

漏洞源于签名串拼接不转义、return_url 携带的 query 未净化,叠加 popup 模式签名暴露,仅影响启用易支付并以 popup 模式接入的部署。issue 已附完整修复方案,升级前可先切到非 popup 模式缓解。

X
1@xiaoyi669#22026-10-06 06:3084 阅


已经有人中招了

J
James@James#32026-10-06 06:43回复 #270 阅

很多中招的; 实现方法也很简单,伪造回调就可以了。

A
azhaoyihao@azhaoyihao#42026-10-06 06:4866 阅

还能这样玩

本页 4 楼,抓取于 2026-10-07 13:05