PT-2026-41976 · Npm+1 · @Haxtheweb/Haxcms-Nodejs+1
CVE-2026-46395
·
Publicado
2026-05-19
·
Atualizado
2026-06-06
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
HAX CMS versões anteriores a 26.0.0
Descrição
A função
hmacBase64() no backend Node.js do HAXcms contém dois erros de implementação criptográfica. Primeiro, a função utiliza a string literal "0" como chave de assinatura HMAC em vez do parâmetro de chave pretendido. Segundo, a função anexa o segredo de assinatura mestre do sistema, composto por this.privateKey + this.salt, diretamente à saída do HMAC antes de codificar o resultado em base64. Isso permite que um invasor não autenticado extraia a chave de assinatura privada ao decodificar um token em base64 e descartar os primeiros 32 bytes. A chave extraída pode então ser usada para forjar JSON Web Tokens (JWTs) de nível de administrador, concedendo acesso administrativo total. O endpoint não autenticado "/system/api/connectionSettings" retorna tokens gerados por esta função, permitindo que a chave privada seja exposta através de uma única requisição GET.Recomendações
Atualize para a versão 26.0.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint "/system/api/connectionSettings" para minimizar o risco de exposição da chave privada.
Exploit
Correção
Information Disclosure
Use of a Broken Cryptographic Algorithm
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Haxtheweb/Haxcms-Nodejs
Haxcms-Nodejs