Yanyutin753 / PandoraNext-TokensTool

【更方便更安全的管理PandoraNext】通过手机端和电脑端使小白能快速部署属于自己的免费Open API中转站。tokensTool支持通过PandoraNext管理刷新所有token,支持分享,支持share_token,pool_token一键自定义放入oneapi。tokensTool全面支持PandoraNext部署方法且支持热部署,自定义后缀,登录黑名单IP和登录日志,保护隐私安全,已打包好docker镜像,且有详细部署和使用文档,小白也能免费部署,一键启动!

Home Page:https://apifox.com/apidoc/shared-40345b46-9c9c-45cc-b494-6a6a387a978f

Geek Repo:Geek Repo

Github PK Tool:Github PK Tool

登录绕过漏洞

renqabs opened this issue · comments

jwt计算使用到的信息都是已知的,可伪造一个jwt,绕过用户名和密码,直接登录系统(不演示了,免得被人利用),建议使用密码或密码变种(MD5等)做为jwt计算的密钥,而非硬编码
image
image

看来上plus号使用还得再等等

小白还真没注意到这一点,我已修改,长知识了哈哈哈哈哈哈,感谢提醒,顺便再找找别的bug,让项目更好👍👍👍

更新到最新4.7.1,已更新硬编码,给大家造成了损失,对不起