跳转到主要内容

NewAPI存在严重漏洞,黑客可免费充值账户

安全警报:支付系统漏洞威胁AI服务

广泛使用的NewAPI平台存在一个危险漏洞,安全专家正紧急应对。这个用于管理AI模型接口的开源系统存在支付处理缺陷,可能让黑客无需花费一分钱即可向账户添加无限资金。

Image

漏洞利用原理

问题出在NewAPI处理Stripe支付确认的方式。当管理员未设置Stripe验证密钥(这种情况比想象中更常见)时,系统会变得过度信任:

  • 签名检查静默失败:系统的安全检查不会将空密钥标记为问题
  • 伪造支付蒙混过关:攻击者可伪造支付确认,系统会误以为是真实交易
  • 资金凭空增加:账户获得充值而Stripe记录显示零实际交易

"这就像一台会接受假币的自动售货机,"一位要求匿名的安全研究员解释道,"系统过于急切地提供服务,以至于不验证支付是否真实发生。"

Image

受影响范围

这不仅是理论风险——任何存在以下情况的NewAPI安装都面临威胁:

  • 使用Stripe支付但未正确配置
  • 在跳过支付设置的测试环境中运行
  • 主要依赖支付宝或微信支付等其他支付方式

修复方案

NewAPI团队迅速行动,发布0.12.10版本修补该安全漏洞。他们的更新"改进了Stripe支付处理"——技术术语的意思是"我们现在会真正检查支付是否真实"。

用户关键建议:

  • 立即升级:必须使用0.12.10或更高版本
  • 设置密钥:即使不使用Stripe也需正确配置
  • 审计账目:检查系统日志中可疑的充值记录
  • 双重验证:同时核对签名和实际交易状态

"这是那种修复简单但忽视会造成严重后果的漏洞,"网络安全分析师Mark Chen警告道,"漏洞利用细节已在网上流传,必须争分夺秒采取措施。"

要点总结

  • 当Stripe密钥未设置时,NewAPI存在支付验证漏洞
  • 攻击者可伪造支付确认获取免费账户资金
  • 0.12.10版本已修复漏洞——请立即更新
  • 所有用户都应配置Stripe密钥并审计交易日志
  • 该漏洞凸显正确配置支付系统的重要性

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

AI协议关键漏洞致20万台服务器暴露于风险之中
News

AI协议关键漏洞致20万台服务器暴露于风险之中

一份令人震惊的安全报告揭示了Anthropic广泛使用的MCP协议中存在危险漏洞,导致超过20万台AI服务器面临远程攻击风险。该设计缺陷允许执行未经验证的系统命令,影响所有主要编程语言。尽管数月前已收到通知,Anthropic对其研究人员称为架构级威胁的问题几乎未采取任何措施。

April 16, 2026
AI安全MCP漏洞网络安全
Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?
News

Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?

Anthropic雄心勃勃的Project Glasswing召集了亚马逊和谷歌等科技巨头,对其AI模型进行安全漏洞测试。但项目启动数月后,其实际发现仍笼罩在迷雾中。虽然研究人员找到了40个潜在漏洞,但只有1个被明确关联到Glasswing。在我们等待Anthropic七月报告的同时,这个强大AI模型究竟能检测到什么——以及企业是否在迅速跟进其发现——这些问题仍悬而未决。

April 16, 2026
AI安全Anthropic网络安全
News

OpenAI紧急发布macOS更新,此前第三方库遭黑客攻击

OpenAI已确认其应用程序在针对流行Axios库的供应链攻击中遭到入侵。虽然未发生数据泄露,但macOS用户应立即更新其ChatGPT应用。此次攻击源自被劫持的npm开发者账户,表明即使可信的软件组件也可能成为安全隐患。

April 15, 2026
OpenAI网络安全供应链攻击
Anthropic向特朗普团队展示其秘密AI模型Mythos
News

Anthropic向特朗普团队展示其秘密AI模型Mythos

Anthropic联合创始人Jack Clark在Semafor峰会上透露,该公司曾向特朗普政府官员展示其未发布的AI模型Mythos,强调其先进的网络安全能力。尽管与五角大楼就军事AI使用存在法律纠纷,Clark仍强调政府与技术合作的重要性。这一消息披露之际,多家大型银行据称正在测试这一强大新系统,而Clark对AI就业影响的乐观态度与其CEO的悲观预测形成鲜明对比。

April 15, 2026
人工智能网络安全政府科技
Grafana AI助手漏洞使企业数据面临黑客威胁
News

Grafana AI助手漏洞使企业数据面临黑客威胁

Grafana的AI助手中新发现的安全漏洞允许黑客操纵该工具泄露敏感的公司数据。'GrafanaGhost'漏洞利用间接提示注入技术,诱骗系统向外部服务器发送机密信息。尽管Grafana Labs已发布补丁,但这一发现凸显了人们日益担忧AI驱动的工具成为网络犯罪分子的新攻击途径。

April 14, 2026
网络安全AI漏洞数据保护
News

美国监管机构敦促银行利用AI技术加强金融安全

在一项出人意料的政策转变中,美国顶级金融监管机构目前正鼓励各大银行测试Anthropic强大的Mythos AI模型,以发现系统漏洞。尽管此前对该技术的风险持谨慎态度,但财政部长Scott Bessent和美联储主席Jerome Powell看到了将该模型能力转化为防御工具的潜力。包括摩根大通和高盛在内的华尔街巨头已开始测试,尽管Anthropic正因国家安全问题面临特朗普政府的法律挑战。

April 13, 2026
AI监管金融科技网络安全