漏洞概述 漏洞名称: Weak Default Token Hash Secret 严重程度: Critical CWE: CWE-798 (Use of Hard-coded Credentials) 描述: 当 环境变量未设置时,加密密钥的默认值为 'Secret',这是一个弱默认值。该密钥用于加密用户 ID 和工作空间 ID 在 JWT 令牌中的元数据。 影响范围 受影响版本: <3.0.13 修复版本: 3.1.0 影响: 攻击者可以解密和操纵加密的令牌元数据,可能提升权限或访问未经授权的数据。 修复方案 建议: 要求将 设置为一个强随机值的环境变量。如果未配置,应在启动时抛出错误。使用至少 32 字节的熵。 POC代码 其他信息 CVSS v3 base metrics: - Attack vector: Local - Attack complexity: High - Privileges required: High - User interaction: Required - Scope: Unchanged - Confidentiality: High - Integrity: High - Availability: None CVE ID: No known CVE Credits: kolega-ai-dev