CVE-2025-14651CVE-2025-14651是MartialBE one-hub项目中一个低危安全漏洞。该漏洞存在于docker-compose.yml配置文件中,开发者使用了硬编码的SESSION_SECRET加密密钥。硬编码密钥意味着所有部署该应用的实例都使用相同的加密密钥,这将导致会话令牌可以被预测和伪造。攻击者可以利用此漏洞伪造有效会话,冒充其他用户身份访问系统。漏洞影响one-hub 0.14.27及以下版本,CVSS评分3.7。由于攻击复杂度较高且需要特定条件,但漏洞已被公开披露并可能存在在野利用。建议用户立即修改默认配置,使用随机生成的强密钥替换硬编码密钥。
该漏洞位于MartialBE one-hub项目的docker-compose.yml配置文件中。具体问题在于SESSION_SECRET环境变量使用了硬编码的加密密钥值。攻击者通过分析公开的配置文件,可以获取到默认的会话密钥。由于SESSION_SECRET用于签名字牌(JWT)或会话cookie,如果多个部署实例使用相同的密钥,攻击者可以:1) 分析密钥生成规律;2) 构造伪造的会话令牌;3) 利用伪造令牌冒充合法用户身份。漏洞利用需要攻击者具备一定的技术能力,包括理解会话管理机制和加密算法。虽然CVSS向量显示攻击复杂度为高(AC:H),但由于代码已公开,攻击门槛大大降低。漏洞影响版本为one-hub 0.14.27及之前版本。