#authentication-bypass

共收录 3 条相关安全情报。

← 返回所有主题
CVE-2026-49869

Kestra 是一个开源事件驱动编排平台。在 1.0.45 和 1.3.21 版本之前,其 AuthenticationFilter 使用 request.getPath().endsWith("/configs") 来将公开配置端点列入 Basic Auth 白名单。由于检查是后缀匹配而非精确路径匹配,任何末尾为 configs 的 API 路径都会完全绕过身份验证。未经身份验证的远程攻击者可利用此漏洞创建并执行任意工作流,无需凭证。由于 Kestra 默认启用了脚本执行插件(如 plugin-script-shell、plugin-script-python),这直接导致在 Kestra worker 容器内以 root 身份实现未经身份验证的远程代码执行。该漏洞已在 1.0.45 和 1.3.21 版本中修复。CVSS 评分为 10.0(严重),攻击向量为网络,复杂度低,无需权限,用户交互无,影响范围变化,对机密性、完整性和可用性均造成高影响。

💡 影响/原因: 该漏洞允许未经身份验证的攻击者完全绕过认证并远程执行任意代码,可能导致整个 Kestra 集群被控制。由于默认启用脚本执行插件,风险极高,CVSS 10.0 反映了其严重性。

排序因子: CVSS 严重风险 (10.0) (+4) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)
👥 作者: Jingcheng Yang, Enze Wang, Jianjun Chen 0005, Qi Wang 0094, Yuheng Zhang, Haixin Duan, Wei Xie 0007, Baosheng Wang

本文提出了一种名为JWTeemo的自动化测试方法论,用于系统性地发现JSON Web Token (JWT) 实现中的安全漏洞。JWT作为分布式Web应用中广泛使用的认证和授权标准,其实现常存在签名验证绕过、令牌伪造、拒绝服务等漏洞。此前的研究多为单个漏洞报告,缺乏系统性分析。作者基于JWT规范(RFC 7515等)和常见实现错误,设计了JWTeemo,它通过构造畸形的JWT令牌(如修改签名算法、使用无效密钥、伪造头部等)来测试实现的鲁棒性。作者在10种主流编程语言的43个JWT实现上进行了评估,共发现31个此前未知的安全漏洞,其中20个已分配CVE编号。这些漏洞的影响包括:在Kubernetes中可实现认证绕过(由于Kubernetes使用JWT进行API服务器认证),以及在Apache James中可发起拒绝服务攻击。作者将漏洞归纳为五类:签名验证绕过、令牌伪造、DoS、密钥管理缺陷、算法混淆。针对每类漏洞,提出了缓解策略,并与IETF进行了讨论,IETF已承认这些发现并计划在新RFC中采纳缓解措施。此外,研究团队向受影响的供应商报告了漏洞,收到了Apache、Connect2id、Kubernetes、Let's Encrypt、RedHat等的确认和赏金奖励。该研究适合安全研究人员、JWT库的开发者以及依赖JWT的Web应用安全工程师阅读。

💡 推荐理由: JWT是当今Web应用身份认证的基石,但其实现漏洞可能导致严重的安全后果。该研究首次系统性地评估了多语言JWT库,发现了大量高危漏洞(包括CVE),并推动了IETF RFC的改进,对业界具有直接指导意义。

🎯 建议动作: 研究跟进:安全团队应关注JWTeemo工具或类似方法,对内部使用的JWT库进行测试;评估并修补已知CVE。

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Nanyu Zhong, Yuekang Li, Yanyan Zou 0002, Jiaxu Zhao 0004, Jinwei Dong, Yang Xiao, Bingwei Peng, Yeting Li, Wei Wang, Wei Huo

该论文针对嵌入式固件二进制中认证绕过漏洞的检测问题展开研究。认证绕过漏洞通常源于开发者对认证逻辑的错误实现(如硬编码凭证、弱会话管理、权限检查缺失等),在现实攻击中常被用于获取系统后门或提升权限。现有静态分析工具虽能检测内存破坏漏洞,但在认证逻辑的语义理解上存在局限,难以精准识别绕过路径。作者提出一种基于符号执行与污点分析相结合的混合方法:首先通过二进制程序切片提取认证相关的函数和基本块,然后利用符号执行引擎遍历所有可能的认证分支,并通过污点传播标记关键输入(如密码、令牌、会话ID)。当符号执行发现一条路径既能绕过认证检查(例如使返回值为真)又能到达后续危险函数时,即报告为潜在漏洞。方法的关键创新在于设计了一种轻量级的认证状态机,用于建模固件中常见的认证协议(如挑战-响应、一次性密码等),并支持对多阶段认证流程的建模。实验在包含1200个真实固件镜像的数据集上进行,涵盖了多种嵌入式架构(ARM、MIPS、x86)。结果显示,该方法共发现37个未知认证绕过漏洞,其中19个已获得CVE编号。与现有工具(如FirmUSB、Angr)相比,检测率提升约60%,误报率降低至12%。论文还分析了固件中认证模式的多样性,并讨论了如何将方法扩展到IoT设备范围。

💡 推荐理由: 固件认证绕过漏洞是物联网设备后门的核心成因之一,传统扫描工具难以检测。该研究提供了一种自动化的二进制分析方法,有望在嵌入式安全审计中落地,填补固件逻辑漏洞检测的空白。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)