2.8.0版本 系统存在JWT认证绕过登录

Blade 未结 1 39
lcey
lcey 剑圣 1小时前

一、该问题的重现步骤是什么?

系统存在JWT认证绕过登录

图片1.png

2.根据文档:https://center.javablade.com/blade/BladeX-Safety 自行处理后如下图

重新设置了signkey后,mvn clean install jar包启动后,按步骤6用测试token调用接口还是能获取到接口信息


二、你期待的结果是什么?实际看到的又是什么?


三、你正在使用的是什么产品,什么版本?在什么操作系统上?

<bladex.project.version>2.8.0.RELEASE</bladex.project.version>

四、请提供详细的错误堆栈信息,这很重要。


五、若有更多详细信息,请在下面提供。

1条回答
  • 红框这里改成抛异常,然后运行的时候打断点看看有没有进这个逻辑。

    接着把 JwtConstant 也拷贝出来放到同样目录下,再把 DEFAULT_SECRET_KEY 的默认值也改掉,文本长度要超过32位。


    CleanShot20260816130758@2x.png

    作者追问:1小时前


    配置了,正常启动。

    作者追问:58分钟前

    结果还是能获取结果

    回答: 56分钟前

    props打断点看看获取的是什么,还不行你就下载原版的bladex-tool在tool上面改了执行 mvn clean install。再打断点排查。

    作者追问:37分钟前

    yml中设置了

    回答: 33分钟前

    consant\prop\yml 的sign-key都改成12345,看看会不会抛异常,如果不会抛异常则说明你可能之前其他地方改了影响了,如果会抛异常则说明覆盖生效了。

    你再到JwtUtil、AuthUtil里的getUser方法里去打断点。


    这个过程麻烦你录制完整的视频发到我们邮箱 bladejava@qq.com ,因为你只说不行,我们无法帮忙判断。

    作者追问:32分钟前

    好的好的,我再看下

    0 讨论(0)
提交回复