CVE-2023-49785
NextChat عرضة لتزوير الطلبات من جانب الخادم والبرمجة النصية عبر المواقع
- تم النشر
- 11/03/2024
- محدث
- 19/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NextChat، المعروف أيضًا باسم ChatGPT-Next-Web، هو واجهة مستخدم دردشة متعددة المنصات للاستخدام مع ChatGPT. الإصدارات 2.11.2 وما قبلها معرضة لخطر تزوير الطلبات من جانب الخادم والبرمجة النصية عبر المواقع. تتيح هذه الثغرة الوصول للقراءة إلى نقاط النهاية HTTP الداخلية، ولكنها تتيح أيضًا الوصول للكتابة باستخدام HTTP POST وPUT وطرق أخرى. يمكن للمهاجمين أيضًا استخدام هذه الثغرة لإخفاء عنوان IP المصدر الخاص بهم عن طريق إعادة توجيه حركة المرور الضارة الموجهة إلى أهداف إنترنت أخرى عبر هذه الخوادم الوسيطة المفتوحة. حتى وقت النشر، لا يتوفر تصحيح، ولكن تتوفر استراتيجيات تخفيف أخرى. قد يتجنب المستخدمون تعريض التطبيق للإنترنت العام، أو إذا كانوا يعرضون التطبيق للإنترنت، فيجب عليهم التأكد من أنه على شبكة معزولة لا تملك أي وصول إلى أي موارد داخلية أخرى.
المصادر
1إثبات مفهوم لاستغلال CVE-2023-49785، وهي ثغرة تزوير الطلبات من جانب الخادم (SSRF) في NextChat، مما يتيح إرسال طلبات غير مصرح بها إلى الشبكة الداخلية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.