OAuth2客户端密钥硬编码泄露漏洞

Blade 未结 2 49

一、该问题的重现步骤是什么?

1. 使用的bladex 3.1.0版本,被漏扫出问题

image.png


二、你期待的结果是什么?实际看到的又是什么?

怎么去处理这个问题

三、你正在使用的是什么产品,什么版本?在什么操作系统上?


四、请提供详细的错误堆栈信息,这很重要。


五、若有更多详细信息,请在下面提供。

2条回答
  •  admin
    admin (楼主)
    23小时前

    这是接口报文加密用的。删了密钥就是明文传输,加了密钥就是加密传输。

    因为仅仅只是用于表层加密而已,后端解密后入库,或者后端会二次加密,所以就算泄露也没事。如果扫描的人认为他是漏洞,那就删了密钥改明文传输。

    如果他们坚持为漏洞,我们可以约个时间,部署一套系统给他们攻击测试,看看他们怎么攻破。

提交回复