PT-2026-61802 · Unknown · Praisonai-Platform
CVE-2026-57148
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform versões 0.1.4 e anteriores
Description
O software utiliza um segredo de assinatura JWT padrão codificado como "dev-secret-change-me" quando a variável de ambiente
PLATFORM JWT SECRET não é explicitamente definida. Uma trava de produção destinada a evitar isso permanece aberta por padrão, pois só é ativada quando PLATFORM ENV não é "dev", mas PLATFORM ENV assume "dev" como padrão. Isso permite que um invasor não autenticado forje um JWT com uma variável sub (subject) arbitrária e se autentique como qualquer usuário, incluindo proprietários de workspace. Isso pode levar ao bypass completo da autenticação, assumir o controle de workspaces e a capacidade de excluir workspaces ou remover membros através dos endpoints DELETE /workspaces/{workspace id} e DELETE /{workspace id}/members/{user id}. O problema persiste na função verify token() em services/auth service.py e na função issue token().Recommendations
Para as versões 0.1.4 e anteriores, exporte explicitamente um valor forte e aleatório para a variável de ambiente
PLATFORM JWT SECRET.
Como mitigação temporária, restrinja o acesso às funções issue token() e verify token() em services/auth service.py, garantindo que a aplicação não inicie se o segredo padrão for detectado.Correção
Improper Authentication
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform