王国的钥匙:未授权 OAuth 端点暴露活体 Stripe 凭据
labs.cognisys.group | 博客 | #information-disclosure | #api-security | #oauth | #stripe | #credentials | #black-box
摘要
一次黑盒评估发现未授权 GET 端点(/api/oauth/provider/)返回所有第三方集成的活体 OAuth 配置:client ID、client secret 与密钥一应俱全,覆盖包括生产在内的全部环境,含 Stripe 生产凭据。
- 发布时间
- 收录时间
Skip to content