newapi充值漏洞

开发调优网络安全
查看原帖
你正在查看历史版本 v1。返回最新版本

在模态框中查看主贴与评论的删除、修改和新增情况。

user792
user792 楼主
#1

newapi目前有个漏洞, 在没有配置stripe秘钥的情况下
发起支付后可以充值修改任意金额并充值成功
建议尽快核查
最新版本已修复: Release v0.12.10 · QuantumNous/new-api · GitHub



:heart:16:open_mouth:8:distorted_face:6:+1:1
giveohome我去
ius可以可以
schulist
HLinywoc,太可怕了
ytfl完啦!
mazixuan69前排支持
这漏洞有点离谱了
TOPIC OWNER
21楼层
20回复
20用户
user792 treehappy JackyLiii Qiner HongQuan shiki
treehappy
treehappy
#2

这是ai发现的吗,太夸张了,安全岌岌可危的感觉

:heart:2
JackyLiii
JackyLiii
#3

蛙趣!这要是不赶紧修复,富可敌国真要变成负氪低锅了

:heart:5
Qiner
Qiner
#4

:distorted_face: 刚在另一个帖子看到视频,这就有答案了,牛逼

HongQuan
HongQuan
#5

那不得有一堆站沦陷,不来 L 站玩的都得吃大亏

shiki
shiki
#6

空值不校验真是太逆天了,另外后台应该有支付方式是否启用的开关吧?

TheShuo
#7

建议放v3吧,好多人都是folk的好久没更新过的newapi,传出去不是爆了 :hushed_face:

2个回复
Tink
Tink

github 上都传开了,还担心这个。。

OnlyAIGC
OnlyAIGC

哈哈,这里不是首发.好像昨晚就出来了.
qq群微信群都传疯了,现在才在L站看到.

↓ 跳到帖子
wawu
wawu
#8

:rofl:这但凡哪个中转今天敢跑去睡大觉,起来直接变成亿万负翁

Tink
#9

github 上都传开了,还担心这个。。

dreamya
dreamya
#10

这要校验的吧,必须支付之后才行,就直接改参数调有点可怕

proc
proc
#11

这种安全漏洞,理论上不应该这么快就披露吧?

HatsuneMiku漏洞不会披露 但是薅羊毛会呀
Dyna
Dyna
#13

谢谢分享,

总结

现在就去让AI写脚本去扫描。

cattie
cattie
#14

在生产环境下居然用空的secret嘛…那很不安全了 w

不过猫猫觉得这个应该不算bug,算配置问题 w

(硬要说的话,至少配置时应该拦截一下空secret的 w

:distorted_face:1
Mxucc
Mxucc
#15

配置 stripe 秘钥的情况下是不是就不会出现这个 bug 了

bluesee
#16

吓人吓人,这那些充值非公益的估计要蹬飞了吧

xvshell
xvshell
#19

好像上个月在wx群看到过,有人在newapi充值了几千万,当时还奇怪怎么破解的

现在能看懂了

ye4241原来已经是旧闻了啊
OnlyAIGC这么早吗???
npm上个月?现在才修,细思极恐啊
daxiong
daxiong
#20

吓得一激灵,赶紧把自部署的 newapi更新到最新版。

OnlyAIGC
OnlyAIGC ↶ @TheShuo
#21

哈哈,这里不是首发.好像昨晚就出来了.
qq群微信群都传疯了,现在才在L站看到.