# 静态JWT签名密钥未轮换的安全风险
## 概述
HCL MyXalytics v6.7 存在静态JWT签名密钥管理不当的问题,该密钥未进行轮换,导致安全风险。
## 影响版本
v6.7
## 细节
应用程序使用固定的JWT签名密钥,且该密钥为静态值,长期未轮换,攻击者一旦获取该密钥即可伪造任意JWT令牌。
## 影响
攻击者可利用未轮换的静态密钥伪造身份,绕过认证机制,获取未授权访问权限。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Security Bulletin : HCL MyXalytics v6.7 is affected by improper management of a static JWT signing secret -- 🔗来源链接
标签:
神龙速读:
### 关键信息
- **漏洞描述**
- 漏洞为CVE-2025-59870,涉及HCL MyXalytics v6.7中静态JWT签名密钥的不当管理。该密钥缺乏轮换,导致安全风险。
- **CVSS评分**
- 基础评分为7.4,基于CVSS向量:CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N。
- **受影响版本**
- HCL MyXalytics的版本v6.7、v6.6、v6.5、v6.4、v6.3和v6.2均受影响。
- **修复措施**
- 作为HCL MyXalytics v6.7的一部分,该问题已被修复。此功能仅限于6.7版本,不适用于以前的版本。客户必须升级到6.7版以解决此漏洞,HCL MyXalytics支持团队将提供必要的指导和协助以完成升级。
暂无评论