脆弱性の重要情報 タイトル: rachelos WeRSS WeRSS<=1.4.8 弱い認証 説明: WeRSS (https://github.com/rachelos/we-mp-rss/) は、ハードコードされた強度の弱いデフォルトのJWT秘密鍵を使用しており、設定ファイル内のデフォルトキーも予測可能(プロジェクト名)です。攻撃者はこれらのデフォルトキーを用いて有効な管理者トークンを偽造し、認証を完全にバイパスすることができます。 参照: https://www.notion.so/WeRSS-Weak-JWT-Key-Leading-to-Authentication-Bypass-2feea92a3c41803faadae58327facd7b ソース: https://www.notion.so/WeRSS-Weak-JWT-Key-Leading-to-Authentication-Bypass-2feea92a3c41803faadae58327facd7b ユーザー: din4 (UID 50867) 提出日: 2026年2月5日 08:57 AM 審査日: 2026年2月8日 09:30 AM ステータス: 承認済み VulDB エントリ: 234932 [rachelos WeRSS we-mp-rss 1.4.8 までの JWT core/auth.py SECRET_KEY デフォルトキー] ポイント: 16