PT-2026-48473 · Go-Base · Go-Base

CVE-2026-48031

·

Publicado

2026-06-10

·

Atualizado

2026-08-03

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas go-base versões anteriores a 2026-05-18
Description O segredo de assinatura JWT está hardcoded como a string random no template dev.env e como um fallback programático no arquivo cmd/serve.go. Isso permite que um invasor forje tokens para qualquer usuário, incluindo funções de administrador, resultando em um bypass completo de autenticação em todos os endpoints protegidos.
Uma tentativa anterior de mitigar isso em auth/jwt/tokenauth.go falhou porque verificava apenas a string exata random e a substituía por uma chave em memória não persistente. Isso causou a negação de serviço (DoS) ao invalidar todos os tokens ativos toda vez que a aplicação era reiniciada.
Detalhes técnicos incluem:
  • Parâmetros Vulneráveis: A variável AUTH JWT SECRET é definida com um valor fraco conhecido.
  • Funções Vulneráveis: A função GenTokenPair() em pwdless/api.go emite tokens assinados com esta chave fraca, e a função jwtauth.New() em auth/jwt/tokenauth.go inicializa o assinador com ela.
Recommendations Atualize o go-base para a versão 2026-05-18 ou posterior. Como mitigação temporária, defina manualmente um valor forte e exclusivo para a variável de ambiente AUTH JWT SECRET e garanta que ela não esteja definida como random, secret, changeme, change-me, default ou vazia.

Exploit

Correção

DoS

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48031
GHSA-MQQ6-462X-JXMM
GO-2026-5515
OPENSUSE-SU-2026:21483-1

Produtos afetados

Go-Base