2026-07-24
1.公开路由 /pay/vpay/{payway}/{orderSN} 允许传入任意开启的支付通道。
2. PayController::loadGateWay() 只按 pay_check 加载通道,没有验证该通道是否属于 VPay。
3. VpayController.php:44 将通道的 merchant_pem 拼进 302 Location
4.对支付通道而言,merchant_pem 正是回调签名密钥,所以密钥直接出现在跳转地址中。
5.攻击者用密钥计算合法MD5签名,POST伪造的 status=OD 回调。
6.独角数卡只核对签名和金额,随后立即把卡密写进订单并标记售出。
7.攻击者访问公开的订单详情页取得卡密。
虎皮椒特别提醒,
1、尽量在正规网站下载源码,尽量不要使用不知名Docker安装,否则可能被人为添加漏洞或后门,如果是github下载的,请尽快升级到最新版。
2、提醒所有独角数用户不要对接易支付,直接使用虎皮椒提供的支付插件,如果需要易支付自行排查修复漏洞,可以让ai修复,尽快处理以免造成不必要的损失。