CVE-2026-34456Reviactyl游戏服务器管理面板在OAuth认证流程中存在严重漏洞。在受影响版本中,系统仅凭邮箱匹配即可自动关联社交账号,未验证账号所有权。攻击者利用受害者的邮箱注册OAuth账号,即可在无需密码的情况下完全接管受害者账户,获取系统完全控制权。
该漏洞的根本原因在于Reviactyl处理OAuth回调时的逻辑缺陷。系统在处理OAuth登录请求时,未对社交账号的身份所有权进行二次验证,而是直接依赖于OAuth提供商返回的电子邮箱地址。如果系统中已存在使用该邮箱注册的账户,程序会自动将当前的OAuth授权信息与该账户关联,并直接建立会话。攻击者只需预先在OAuth提供商处注册一个与受害者相同的邮箱地址,即可利用这一机制绕过密码认证环节。这种设计缺陷使得攻击者能够轻易接管任意已知邮箱用户的账户,对系统的身份认证体系构成严重威胁。