CVE-2026-45091
sealed-env: TOTP सीक्रेट अनसील टोकन पेलोड में एम्बेडेड (एंटरप्राइज़ मोड)
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 12 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 25.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# sealed-env sealed-env Node.js और Java/Spring Boot के लिए एक क्रॉस-स्टैक, ज़ीरो-ट्रस्ट सीक्रेट प्रबंधन लाइब्रेरी है। sealed-env एंटरप्राइज़ मोड में, संस्करण 0.1.0-alpha.1 से 0.1.0-alpha.3 तक, ऑपरेटर का शाब्दिक TOTP सीक्रेट हर मिंट किए गए अनसील टोकन के JWS पेलोड में एम्बेड किया गया था। JWS पेलोड base64-एन्कोडेड JSON है, एन्क्रिप्टेड नहीं। कोई भी पक्ष जो मिंट किए गए टोकन को देख सकता था (CI बिल्ड लॉग, कंटेनर env डंप, kubectl describe pod, Sentry/Rollbar स्टैक ट्रेस, लॉग एग्रीगेटर) पेलोड को डिकोड कर सकता था और TOTP सीक्रेट को प्लेनटेक्स्ट में निकाल सकता था। यह भेद्यता 0.1.0-alpha.4 में ठीक कर दी गई है।
स्रोत
1CVE-2026-45091
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।