PT-2026-61801 · Unknown · Praisonai-Platform
CVE-2026-57147
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform versão 0.1.4
Description
O software utiliza um segredo padrão fixo
dev-secret-change-me para a assinatura de JSON Web Tokens (JWT). Uma trava de segurança destinada a impedir que a aplicação inicie em produção com este segredo padrão foi implementada incorretamente. A trava só é acionada se a variável PLATFORM JWT SECRET for o valor padrão E a variável PLATFORM ENV for explicitamente configurada como algo diferente de dev. Se ambas as variáveis de ambiente não forem definidas, o sistema assume o modo dev e inicia normalmente utilizando o segredo público.Um invasor não autenticado pode usar esse segredo público para forjar JWTs com identidades de usuário arbitrárias, incluindo contas administrativas. Isso permite que o invasor ignore a autenticação de todas as rotas protegidas na aplicação, como aquelas que gerenciam workspaces, projetos, agentes e atividades de usuários. A vulnerabilidade é agravada pelo uso do algoritmo
HS256 com uma chave menor que os 32 bytes recomendados.Detalhes técnicos incluem:
- Parâmetros Vulneráveis: Variáveis de ambiente
PLATFORM JWT SECRETePLATFORM ENV. - Nomes de Funções:
issue token()everify token()emauth service.py.
Recommendations
Para a versão 0.1.4, configure a variável de ambiente
PLATFORM JWT SECRET com um valor forte e aleatório de pelo menos 32 caracteres.
Como mitigação temporária, certifique-se de que a variável PLATFORM ENV esteja explicitamente configurada com um valor diferente de dev para acionar a trava de inicialização, embora a correção principal seja fornecer um segredo seguro.Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform