MaxKey содержит уязвимость несанкционированного доступа из-за жестко запрограммированного секрета подписи JWT в application-maxkey.properties, который позволяет неаутентифицированным злоумышленникам подделывать действительные токены JWT и аутентифицироваться как любой пользователь, используя конечную точку входа с пропуском пароля. Злоумышленники могут создать токен JWT, подписанный общеизвестным секретом по умолчанию, отправить его в конечную точку /sign/login/jwt/trust и получить полностью аутентифицированный сеанс администратора с доступом к конфигурации приложения SSO и секретам последующих приложений.
Показать оригинальное описание (EN)
MaxKey contains an unauthorized access vulnerability due to a hard-coded JWT signing secret in application-maxkey.properties that allows unauthenticated attackers to forge valid JWT tokens and authenticate as any user by exploiting the password-skipped login endpoint. Attackers can craft a JWT token signed with the publicly known default secret, submit it to the /sign/login/jwt/trust endpoint, and obtain a fully authenticated admin session with access to SSO application configuration and downstream application secrets.
Характеристики атаки
Последствия
Строка CVSS v4.0