PT-2026-48473 · Go-Base · Go-Base
CVE-2026-48031
·
Publicado
2026-06-10
·
Atualizado
2026-08-03
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
go-base versões anteriores a 2026-05-18
Description
O segredo de assinatura JWT está hardcoded como a string
random no template dev.env e como um fallback programático no arquivo cmd/serve.go. Isso permite que um invasor forje tokens para qualquer usuário, incluindo funções de administrador, resultando em um bypass completo de autenticação em todos os endpoints protegidos.Uma tentativa anterior de mitigar isso em
auth/jwt/tokenauth.go falhou porque verificava apenas a string exata random e a substituía por uma chave em memória não persistente. Isso causou a negação de serviço (DoS) ao invalidar todos os tokens ativos toda vez que a aplicação era reiniciada.Detalhes técnicos incluem:
- Parâmetros Vulneráveis: A variável
AUTH JWT SECRETé definida com um valor fraco conhecido. - Funções Vulneráveis: A função
GenTokenPair()empwdless/api.goemite tokens assinados com esta chave fraca, e a funçãojwtauth.New()emauth/jwt/tokenauth.goinicializa o assinador com ela.
Recommendations
Atualize o go-base para a versão 2026-05-18 ou posterior.
Como mitigação temporária, defina manualmente um valor forte e exclusivo para a variável de ambiente
AUTH JWT SECRET e garanta que ela não esteja definida como random, secret, changeme, change-me, default ou vazia.Exploit
Correção
DoS
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Go-Base