OAuth2客户端密钥硬编码泄露漏洞

Blade 未结 2 34

一、该问题的重现步骤是什么?

1. 使用的bladex 3.1.0版本,被漏扫出问题

image.png


二、你期待的结果是什么?实际看到的又是什么?

怎么去处理这个问题

三、你正在使用的是什么产品,什么版本?在什么操作系统上?


四、请提供详细的错误堆栈信息,这很重要。


五、若有更多详细信息,请在下面提供。

2条回答
  • 这是接口报文加密用的。删了密钥就是明文传输,加了密钥就是加密传输。

    因为仅仅只是用于表层加密而已,后端解密后入库,或者后端会二次加密,所以就算泄露也没事。如果扫描的人认为他是漏洞,那就删了密钥改明文传输。

    如果他们坚持为漏洞,我们可以约个时间,部署一套系统给他们攻击测试,看看他们怎么攻破。

    0 讨论(0)
  • 3小时前

    1、如何删除密钥
    2、删除后的前后者的结果是什么样的,可以麻烦截图看一下吗

    作者追问:2小时前

    加密的文件路径在这里:https://center.javablade.com/blade/Saber3/src/branch/master/src/utils/crypto.js


    对应文档看这里:https://center.javablade.com/blade/BladeX-Doc/src/branch/master/%E7%AC%AC5%E7%AB%A0%20%E5%8A%9F%E8%83%BD%E7%89%B9%E6%80%A7/5.9%20API%E6%8A%A5%E6%96%87%E5%8A%A0%E5%AF%86


    这个文件默认就是未启用状态,配置后才会有报文加密功能。


    CleanShot20260826180949@2x.png


    另外你提供的截图里是 util/aes.js 的路径,但是我们官方没有这个文件 ,而且访问你们线上系统,这个路径也是没法访问的,也不知道他们这个漏洞是什么意思。 


    CleanShot20260826181216@2x.png


    另外再猜一下他说的 客户端加密,可能是获取token的时候的 clientId和clientSecret?他们说说这个要加密的话我们觉得依旧没必要,因为这个是用来申请令牌的,和账号密码无关,就算明文传输也不会有任何风险。



    0 讨论(0)
提交回复