{"api_version":"1","generated_at":"2026-07-23T13:22:59+00:00","cve":"CVE-2025-13877","urls":{"html":"https://cve.report/CVE-2025-13877","api":"https://cve.report/api/cve/CVE-2025-13877.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2025-13877","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2025-13877"},"summary":{"title":"nocobase JWT Service jwt-service.ts hard-coded key","description":"A vulnerability was detected in nocobase up to 1.9.4/2.0.0-alpha.37. The affected element is an unknown function of the file nocobase\\packages\\core\\auth\\src\\base\\jwt-service.ts of the component JWT Service. The manipulation of the argument API_KEY results in use of hard-coded cryptographic key\r . The attack can be launched remotely. A high complexity level is associated with this attack. The exploitability is described as difficult. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.","state":"PUBLISHED","assigner":"VulDB","published_at":"2025-12-02 16:15:54","updated_at":"2026-04-29 01:00:01"},"problem_types":["CWE-320","CWE-321","CWE-321 Use of Hard-coded Cryptographic Key","CWE-320 Key Management Error"],"metrics":[{"version":"4.0","source":"cna@vuldb.com","type":"Secondary","score":"2.9","severity":"LOW","vector":"CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","data":{"version":"4.0","vectorString":"CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","baseScore":2.9,"baseSeverity":"LOW","attackVector":"NETWORK","attackComplexity":"HIGH","attackRequirements":"NONE","privilegesRequired":"NONE","userInteraction":"NONE","vulnConfidentialityImpact":"LOW","vulnIntegrityImpact":"LOW","vulnAvailabilityImpact":"LOW","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","subAvailabilityImpact":"NONE","exploitMaturity":"PROOF_OF_CONCEPT","confidentialityRequirement":"NOT_DEFINED","integrityRequirement":"NOT_DEFINED","availabilityRequirement":"NOT_DEFINED","modifiedAttackVector":"NOT_DEFINED","modifiedAttackComplexity":"NOT_DEFINED","modifiedAttackRequirements":"NOT_DEFINED","modifiedPrivilegesRequired":"NOT_DEFINED","modifiedUserInteraction":"NOT_DEFINED","modifiedVulnConfidentialityImpact":"NOT_DEFINED","modifiedVulnIntegrityImpact":"NOT_DEFINED","modifiedVulnAvailabilityImpact":"NOT_DEFINED","modifiedSubConfidentialityImpact":"NOT_DEFINED","modifiedSubIntegrityImpact":"NOT_DEFINED","modifiedSubAvailabilityImpact":"NOT_DEFINED","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED"}},{"version":"4.0","source":"CNA","type":"DECLARED","score":"6.3","severity":"MEDIUM","vector":"CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","data":{"baseScore":6.3,"baseSeverity":"MEDIUM","vectorString":"CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","version":"4.0"}},{"version":"3.1","source":"cna@vuldb.com","type":"Secondary","score":"5.6","severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L","data":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L","baseScore":5.6,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"HIGH","privilegesRequired":"NONE","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"LOW"}},{"version":"3.1","source":"CNA","type":"DECLARED","score":"5.6","severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","data":{"baseScore":5.6,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.1"}},{"version":"3.0","source":"CNA","type":"DECLARED","score":"5.6","severity":"MEDIUM","vector":"CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","data":{"baseScore":5.6,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.0"}},{"version":"2.0","source":"cna@vuldb.com","type":"Secondary","score":"5.1","severity":"","vector":"AV:N/AC:H/Au:N/C:P/I:P/A:P","data":{"version":"2.0","vectorString":"AV:N/AC:H/Au:N/C:P/I:P/A:P","baseScore":5.1,"accessVector":"NETWORK","accessComplexity":"HIGH","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"}},{"version":"2.0","source":"CNA","type":"DECLARED","score":"5.1","severity":"","vector":"AV:N/AC:H/Au:N/C:P/I:P/A:P/E:POC/RL:ND/RC:UR","data":{"baseScore":5.1,"vectorString":"AV:N/AC:H/Au:N/C:P/I:P/A:P/E:POC/RL:ND/RC:UR","version":"2.0"}}],"references":[{"url":"https://vuldb.com/?submit.692205","name":"https://vuldb.com/?submit.692205","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://vuldb.com/?id.334033","name":"https://vuldb.com/?id.334033","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://vuldb.com/?ctiid.334033","name":"https://vuldb.com/?ctiid.334033","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://gist.github.com/H2u8s/f3ede60d7ecfe598ae452aa5a8fbb90d","name":"https://gist.github.com/H2u8s/f3ede60d7ecfe598ae452aa5a8fbb90d","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2025-13877","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2025-13877","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 1.9.0","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 1.9.1","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 1.9.2","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 1.9.3","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 1.9.4","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.0","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.1","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.2","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.3","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.4","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.5","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.6","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.7","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.8","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.9","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.10","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.11","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.12","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.13","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.14","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.15","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.16","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.17","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.18","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.19","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.20","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.21","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.22","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.23","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.24","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.25","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.26","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.27","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.28","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.29","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.30","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.31","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.32","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.33","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.34","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.35","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.36","platforms":[]},{"source":"CNA","vendor":"n/a","product":"nocobase","version":"affected 2.0.0-alpha.37","platforms":[]}],"timeline":[{"source":"CNA","time":"2025-12-02T00:00:00.000Z","lang":"en","value":"Advisory disclosed"},{"source":"CNA","time":"2025-12-02T01:00:00.000Z","lang":"en","value":"VulDB entry created"},{"source":"CNA","time":"2025-12-02T10:50:07.000Z","lang":"en","value":"VulDB entry last update"}],"solutions":[],"workarounds":[],"exploits":[],"credits":[{"source":"CNA","value":"28Hus (VulDB User)","lang":"en"}],"nvd_cpes":[],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"metrics":[{"other":{"content":{"id":"CVE-2025-13877","options":[{"Exploitation":"poc"},{"Automatable":"no"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","timestamp":"2025-12-02T16:16:15.434340Z","version":"2.0.3"},"type":"ssvc"}}],"providerMetadata":{"dateUpdated":"2025-12-02T16:18:30.865Z","orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP"},"title":"CISA ADP Vulnrichment"}],"cna":{"affected":[{"modules":["JWT Service"],"product":"nocobase","vendor":"n/a","versions":[{"status":"affected","version":"1.9.0"},{"status":"affected","version":"1.9.1"},{"status":"affected","version":"1.9.2"},{"status":"affected","version":"1.9.3"},{"status":"affected","version":"1.9.4"},{"status":"affected","version":"2.0.0-alpha.0"},{"status":"affected","version":"2.0.0-alpha.1"},{"status":"affected","version":"2.0.0-alpha.2"},{"status":"affected","version":"2.0.0-alpha.3"},{"status":"affected","version":"2.0.0-alpha.4"},{"status":"affected","version":"2.0.0-alpha.5"},{"status":"affected","version":"2.0.0-alpha.6"},{"status":"affected","version":"2.0.0-alpha.7"},{"status":"affected","version":"2.0.0-alpha.8"},{"status":"affected","version":"2.0.0-alpha.9"},{"status":"affected","version":"2.0.0-alpha.10"},{"status":"affected","version":"2.0.0-alpha.11"},{"status":"affected","version":"2.0.0-alpha.12"},{"status":"affected","version":"2.0.0-alpha.13"},{"status":"affected","version":"2.0.0-alpha.14"},{"status":"affected","version":"2.0.0-alpha.15"},{"status":"affected","version":"2.0.0-alpha.16"},{"status":"affected","version":"2.0.0-alpha.17"},{"status":"affected","version":"2.0.0-alpha.18"},{"status":"affected","version":"2.0.0-alpha.19"},{"status":"affected","version":"2.0.0-alpha.20"},{"status":"affected","version":"2.0.0-alpha.21"},{"status":"affected","version":"2.0.0-alpha.22"},{"status":"affected","version":"2.0.0-alpha.23"},{"status":"affected","version":"2.0.0-alpha.24"},{"status":"affected","version":"2.0.0-alpha.25"},{"status":"affected","version":"2.0.0-alpha.26"},{"status":"affected","version":"2.0.0-alpha.27"},{"status":"affected","version":"2.0.0-alpha.28"},{"status":"affected","version":"2.0.0-alpha.29"},{"status":"affected","version":"2.0.0-alpha.30"},{"status":"affected","version":"2.0.0-alpha.31"},{"status":"affected","version":"2.0.0-alpha.32"},{"status":"affected","version":"2.0.0-alpha.33"},{"status":"affected","version":"2.0.0-alpha.34"},{"status":"affected","version":"2.0.0-alpha.35"},{"status":"affected","version":"2.0.0-alpha.36"},{"status":"affected","version":"2.0.0-alpha.37"}]}],"credits":[{"lang":"en","type":"reporter","value":"28Hus (VulDB User)"}],"descriptions":[{"lang":"en","value":"A vulnerability was detected in nocobase up to 1.9.4/2.0.0-alpha.37. The affected element is an unknown function of the file nocobase\\packages\\core\\auth\\src\\base\\jwt-service.ts of the component JWT Service. The manipulation of the argument API_KEY results in use of hard-coded cryptographic key\r . The attack can be launched remotely. A high complexity level is associated with this attack. The exploitability is described as difficult. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way."}],"metrics":[{"cvssV4_0":{"baseScore":6.3,"baseSeverity":"MEDIUM","vectorString":"CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","version":"4.0"}},{"cvssV3_1":{"baseScore":5.6,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.1"}},{"cvssV3_0":{"baseScore":5.6,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.0"}},{"cvssV2_0":{"baseScore":5.1,"vectorString":"AV:N/AC:H/Au:N/C:P/I:P/A:P/E:POC/RL:ND/RC:UR","version":"2.0"}}],"problemTypes":[{"descriptions":[{"cweId":"CWE-321","description":"Use of Hard-coded Cryptographic Key","lang":"en","type":"CWE"}]},{"descriptions":[{"cweId":"CWE-320","description":"Key Management Error","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2025-12-02T16:02:05.857Z","orgId":"1af790b2-7ee1-4545-860a-a788eba489b5","shortName":"VulDB"},"references":[{"name":"VDB-334033 | nocobase JWT Service jwt-service.ts hard-coded key","tags":["vdb-entry","technical-description"],"url":"https://vuldb.com/?id.334033"},{"name":"VDB-334033 | CTI Indicators (IOB, IOC, TTP, IOA)","tags":["signature","permissions-required"],"url":"https://vuldb.com/?ctiid.334033"},{"name":"Submit #692205 | https://github.com/nocobase https://github.com/nocobase/nocobase Latest Authorization Bypass","tags":["third-party-advisory"],"url":"https://vuldb.com/?submit.692205"},{"tags":["exploit"],"url":"https://gist.github.com/H2u8s/f3ede60d7ecfe598ae452aa5a8fbb90d"}],"timeline":[{"lang":"en","time":"2025-12-02T00:00:00.000Z","value":"Advisory disclosed"},{"lang":"en","time":"2025-12-02T01:00:00.000Z","value":"VulDB entry created"},{"lang":"en","time":"2025-12-02T10:50:07.000Z","value":"VulDB entry last update"}],"title":"nocobase JWT Service jwt-service.ts hard-coded key"}},"cveMetadata":{"assignerOrgId":"1af790b2-7ee1-4545-860a-a788eba489b5","assignerShortName":"VulDB","cveId":"CVE-2025-13877","datePublished":"2025-12-02T16:02:05.857Z","dateReserved":"2025-12-02T09:44:50.654Z","dateUpdated":"2025-12-02T16:18:30.865Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2025-12-02 16:15:54","lastModifiedDate":"2026-04-29 01:00:01","problem_types":["CWE-320","CWE-321","CWE-321 Use of Hard-coded Cryptographic Key","CWE-320 Key Management Error"],"metrics":{"cvssMetricV40":[{"source":"cna@vuldb.com","type":"Secondary","cvssData":{"version":"4.0","vectorString":"CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","baseScore":2.9,"baseSeverity":"LOW","attackVector":"NETWORK","attackComplexity":"HIGH","attackRequirements":"NONE","privilegesRequired":"NONE","userInteraction":"NONE","vulnConfidentialityImpact":"LOW","vulnIntegrityImpact":"LOW","vulnAvailabilityImpact":"LOW","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","subAvailabilityImpact":"NONE","exploitMaturity":"PROOF_OF_CONCEPT","confidentialityRequirement":"NOT_DEFINED","integrityRequirement":"NOT_DEFINED","availabilityRequirement":"NOT_DEFINED","modifiedAttackVector":"NOT_DEFINED","modifiedAttackComplexity":"NOT_DEFINED","modifiedAttackRequirements":"NOT_DEFINED","modifiedPrivilegesRequired":"NOT_DEFINED","modifiedUserInteraction":"NOT_DEFINED","modifiedVulnConfidentialityImpact":"NOT_DEFINED","modifiedVulnIntegrityImpact":"NOT_DEFINED","modifiedVulnAvailabilityImpact":"NOT_DEFINED","modifiedSubConfidentialityImpact":"NOT_DEFINED","modifiedSubIntegrityImpact":"NOT_DEFINED","modifiedSubAvailabilityImpact":"NOT_DEFINED","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED"}}],"cvssMetricV31":[{"source":"cna@vuldb.com","type":"Secondary","cvssData":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L","baseScore":5.6,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"HIGH","privilegesRequired":"NONE","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"LOW"},"exploitabilityScore":2.2,"impactScore":3.4}],"cvssMetricV2":[{"source":"cna@vuldb.com","type":"Secondary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:H/Au:N/C:P/I:P/A:P","baseScore":5.1,"accessVector":"NETWORK","accessComplexity":"HIGH","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"},"baseSeverity":"MEDIUM","exploitabilityScore":4.9,"impactScore":6.4,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}]},"configurations":[]},"legacy_mitre":{"record":{"CveYear":"2025","CveId":"13877","Ordinal":"1","Title":"nocobase JWT Service jwt-service.ts hard-coded key","CVE":"CVE-2025-13877","Year":"2025"},"notes":[{"CveYear":"2025","CveId":"13877","Ordinal":"1","NoteData":"A vulnerability was detected in nocobase up to 1.9.4/2.0.0-alpha.37. The affected element is an unknown function of the file nocobase\\packages\\core\\auth\\src\\base\\jwt-service.ts of the component JWT Service. The manipulation of the argument API_KEY results in use of hard-coded cryptographic key\r . The attack can be launched remotely. A high complexity level is associated with this attack. The exploitability is described as difficult. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.","Type":"Description","Title":"nocobase JWT Service jwt-service.ts hard-coded key"}]}}}