Baiyuetribe/kamiFaka

[Vulnerability] 存在可能导致越权风险的硬编码JWT Secret

开放

#167 创建于 2026年6月16日

 (0 条评论) (0 个反应) (0 位负责人)Python (575 个派生)github user discovery
buggood first issuequestion

仓库指标

星标
 (2,303 个星标)
PR 合并指标
 (30 天内没有已合并 PR)

描述

描述: 本项目是一个开源项目,任何用户都能获取到该项目中的硬编码的JWT Secret。同时,使用JWT Secret默认值启动项目时并没有任何警告提示,所以大多数用户可能不会修改此JWT Secret默认值,这可能导致攻击者伪造任意用户的权限令牌,从而绕过认证与授权机制,访问受保护接口。

影响:

  • 攻击者可伪造任意用户的 JWT
  • 可冒充管理员或高权限账号访问敏感接口
  • 用户身份认证机制失效
  • 可能导致数据泄露、越权操作或账户接管

修复: 可以将JWT Secret放入系统环境变量中或者禁止使用默认值启动项目。

贡献者指南