主 题:sub2api 曝高危漏洞
发 布 者:makabaka
标签分类: 情报
时 间:2026-08-08 00:18:29
内容预览:sub2api 曝高危漏洞,仅凭邮箱即可接管账户简单说就是:攻击者只要知道你注册用的邮箱,走一遍第三方登录(OAuth)绑定流程,全程不用密码、不用验证码、你也完全不用做任何操作,就能把他自己的登录身份绑到你账号上。之后他每次登录都会被系统认成你。根源是后端在处理"绑定已有账号"这一步时,本该验证邮箱所有权(发验证码),结果压根没查,只要邮箱在库里存在就直接认领了。CVSS 评分 8.8,影响 ≤v0.1.171 版本,目前修复 PR 还没合并。记得论坛前段时间就有朋友反映被不明来源盗刷 token,那时候貌似没有相关 issue,不清楚那时候是不是这个漏洞。相关 Issue最后建议:个人开发者维护的项目,安全性上跟团队维护的比终究是有差距的,用之前做好个人防护。
直达链接: https://www.nodeseek.com/post-862959-1
发 布 者:makabaka
标签分类: 情报
时 间:2026-08-08 00:18:29
内容预览:sub2api 曝高危漏洞,仅凭邮箱即可接管账户简单说就是:攻击者只要知道你注册用的邮箱,走一遍第三方登录(OAuth)绑定流程,全程不用密码、不用验证码、你也完全不用做任何操作,就能把他自己的登录身份绑到你账号上。之后他每次登录都会被系统认成你。根源是后端在处理"绑定已有账号"这一步时,本该验证邮箱所有权(发验证码),结果压根没查,只要邮箱在库里存在就直接认领了。CVSS 评分 8.8,影响 ≤v0.1.171 版本,目前修复 PR 还没合并。记得论坛前段时间就有朋友反映被不明来源盗刷 token,那时候貌似没有相关 issue,不清楚那时候是不是这个漏洞。相关 Issue最后建议:个人开发者维护的项目,安全性上跟团队维护的比终究是有差距的,用之前做好个人防护。
直达链接: https://www.nodeseek.com/post-862959-1