2 hours ago sub2api 曝 OAuth 高危漏洞,仅凭邮箱即可接管账户🌐 链接: https://linux.do/t/topic/2721334🔍 关键词: #api🏷️ 分组: LinuxDo论坛🕒 时间: 2026-08-07 23:06:09 LINUX DO sub2api 曝 OAuth 高危漏洞,仅凭邮箱即可接管账户 sub2api v0.1.171 及之前版本存在一个 CVSS 8.8 的高危 OAuth 账户接管漏洞。攻击者仅需知道受害者注册邮箱,无需密码或验证码、无需用户交互,即可通过接口将自己的 OAuth 身份绑定到受害者账户,完全控制其 API 密钥、账单余额与订阅配额。 攻击者利用 pending session 流程中 existingUser 分支不校验密码和验证码的缺陷,将目标用户 ID 设为受害者后完成 OAuth 身份绑定。此后攻击者每次 OAuth 登录均会解析为受害者账户。 sub2api…