CSSA 獨家預警
10.0 超危
happy組件因使用硬編碼密鑰導致遠程身份偽造與賬户接管
攻擊者利用倉庫中公開的固定開發密鑰,推導出生效的認證簽名材料並構造包含任意用户ID的有效令牌。由於服務端驗證令牌時無需查詢會話記錄且直接信任令牌內的身份信息,攻擊者可實施賬户冒充,訪問敏感數據或解密存儲的第三方服務憑證,破壞系統機密性與完整性。
組件
happy是一款提供服務器端加密、持久化令牌生成及HMAC語音標識功能的後端服務組件,其架構依賴於中心化的HANDY_MASTER_SECRET作為核心安全原語,旨在實現多模塊間的統一身份驗證、數據保護及第三方憑證管理,以支撐業務邏輯的安全流轉。
類型
Use of Hard-coded Cryptographic Key (CWE-321)
倉庫
github.com/slopus/happy
· Star 23799
處置建議
- 移除硬編碼密鑰;為每個部署生成唯一高熵隨機密鑰;通過受保護的密鑰管理系統注入配置;認證令牌實施服務端狀態綁定以支持吊銷機制,並做好密鑰生命週期管理與用途隔離。
