2 days ago sub2api 新漏洞,仅凭邮箱即可 OAuth 接管账户🌐 链接: https://linux.do/t/topic/2722666🔍 关键词: #api🏷️ 分组: LinuxDo论坛🕒 时间: 2026-08-08 11:34:03 LINUX DO sub2api 新漏洞,仅凭邮箱即可 OAuth 接管账户 sub2api 的 OAuth 待处理会话交换流程中存在一个严重的账户接管漏洞。攻击者仅需掌握受害者的注册邮箱地址,即可通过 /auth/oauth/pending/exchange 端点将自己的 OAuth 身份绑定到受害者的账户上,且无需受害者的密码、邮箱验证码或任何用户交互。 绑定完成后,攻击者此后每次进行的 OAuth 登录都会被解析为受害者的账户,从而使其能够完全控制受害者的 API 密钥、账单余额和订阅配额。 [!tip] 受影响的版本: <= v0.1.171 来源:Wei…