CSSA 独家预警
10.0 超危
happy组件因使用硬编码密钥导致远程身份伪造与账户接管
攻击者利用仓库中公开的固定开发密钥,推导出生效的认证签名材料并构造包含任意用户ID的有效令牌。由于服务端验证令牌时无需查询会话记录且直接信任令牌内的身份信息,攻击者可实施账户冒充,访问敏感数据或解密存储的第三方服务凭证,破坏系统机密性与完整性。
组件
happy是一款提供服务器端加密、持久化令牌生成及HMAC语音标识功能的后端服务组件,其架构依赖于中心化的HANDY_MASTER_SECRET作为核心安全原语,旨在实现多模块间的统一身份验证、数据保护及第三方凭证管理,以支撑业务逻辑的安全流转。
类型
Use of Hard-coded Cryptographic Key (CWE-321)
仓库
github.com/slopus/happy
· Star 23799
处置建议
- 移除硬编码密钥;为每个部署生成唯一高熵随机密钥;通过受保护的密钥管理系统注入配置;认证令牌实施服务端状态绑定以支持吊销机制,并做好密钥生命周期管理与用途隔离。
