Baiyuetribe/kamiFaka

[Vulnerability] 存在可能导致越权风险的硬编码JWT Secret

Aperta

#167 aperta il 16 giu 2026

 (0 commenti) (0 reazioni) (0 assegnatari)Python (575 fork)github user discovery
buggood first issuequestion

Metriche repository

Star
 (2303 stelle)
Metriche merge PR
 (Nessuna PR mergiata in 30 g)

Descrizione

描述: 本项目是一个开源项目,任何用户都能获取到该项目中的硬编码的JWT Secret。同时,使用JWT Secret默认值启动项目时并没有任何警告提示,所以大多数用户可能不会修改此JWT Secret默认值,这可能导致攻击者伪造任意用户的权限令牌,从而绕过认证与授权机制,访问受保护接口。

影响:

  • 攻击者可伪造任意用户的 JWT
  • 可冒充管理员或高权限账号访问敏感接口
  • 用户身份认证机制失效
  • 可能导致数据泄露、越权操作或账户接管

修复: 可以将JWT Secret放入系统环境变量中或者禁止使用默认值启动项目。

Guida contributor