PT-2026-45064 · Unknown · Praisonai-Platform
CVE-2026-47410
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform (versões afetadas não especificadas)
Description
O software utiliza uma chave criptográfica padrão insegura para a assinatura de JSON Web Tokens (JWT). Quando a variável de ambiente
PLATFORM JWT SECRET não está definida, o sistema utiliza uma string literal codificada. Uma verificação de segurança destinada a evitar isso em produção é ignorada porque só é ativada quando PLATFORM ENV é configurado com um valor diferente de dev, sendo que o valor padrão de PLATFORM ENV é dev. Um invasor pode usar esse segredo publicamente conhecido para forjar JWTs com reivindicações sub e email arbitrárias, permitindo que ele se autentique como qualquer usuário, incluindo administradores e proprietários de workspace, em todas as rotas autenticadas. Isso leva ao comprometimento total da conta sem a necessidade de autenticação prévia ou interação do usuário. O problema está presente na função verify token() no arquivo src/praisonai-platform/praisonai platform/services/auth service.py, que confia nas reivindicações do token assim que a assinatura é validada com o segredo padrão. A vulnerabilidade pode ser explorada através do endpoint /auth/me.Recommendations
Configure a variável de ambiente
PLATFORM JWT SECRET com um valor forte e aleatório de pelo menos 32 bytes.
Certifique-se de que a variável PLATFORM ENV esteja configurada com um valor diferente de dev em ambientes de produção para ativar as verificações de segurança.
Como mitigação temporária, restrinja o acesso de rede à API apenas a fontes confiáveis.Exploit
Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform