CVE-2025-14261CVE-2025-14261是Litmus混沌工程平台中的一个高危安全漏洞。该平台使用JWT(JSON Web Token)进行身份认证和授权,但用于签名JWT的密钥核心长度仅为6字节,这使得密钥极易被破解。攻击者可以通过暴力破解或彩虹表攻击获取JWT签名密钥,然后伪造有效的JWT令牌,从而绕过正常的身份认证流程,以任意用户权限访问系统资源。该漏洞无需特殊权限要求,攻击复杂度低,且可对系统可用性造成严重影响。CVSS评分7.1,属于高危漏洞。
Litmus平台在JWT令牌生成过程中使用了_entropy严重不足的密钥。具体而言,用于HS256算法签名JWT的密钥仅包含6个字节的熵,这意味着密钥空间极小(256^6 = 约2.8万亿种可能)。攻击者可以:1)通过拦截获取合法用户的JWT令牌;2)使用GPU加速或分布式计算进行高速暴力破解;3)在极短时间内(通常数分钟内)还原出签名密钥;4)使用该密钥伪造任意用户身份的JWT令牌。由于JWT中包含用户权限信息,伪造的令牌可赋予攻击者管理员权限,从而完全控制Litmus平台,执行未授权的混沌实验、窃取敏感数据或破坏系统稳定性。