CVE-2024-5124
ثغرة هجوم التوقيت في gaizhenbiao/chuanhuchatgpt
- تم النشر
- 06/06/2024
- محدث
- 20/05/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 71.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة هجوم توقيت (timing attack) في مستودع gaizhenbiao/chuanhuchatgpt، وتحديدًا في منطق مقارنة كلمات المرور. تكون الثغرة موجودة في الإصدار 20240310 من البرنامج، حيث تتم مقارنة كلمات المرور باستخدام عامل '=' في لغة Python. تسمح طريقة المقارنة هذه للمهاجم بتخمين كلمات المرور بناءً على توقيت مقارنة كل حرف. تنشأ المشكلة من مقطع الكود الذي يتحقق من كلمة مرور اسم مستخدم معين، مما قد يؤدي إلى كشف معلومات حساسة لجهة غير مصرح لها. يمكن للمهاجم الذي يستغل هذه الثغرة تخمين كلمات مرور المستخدمين، مما يعرض أمان النظام للخطر.
المصادر
1- CVE-2024-5124استغلال
استغلال لـ CVE-2024-5124 يستهدف ChuanhuChatGPT عبر هجوم القناة الجانبية لتوقيت TLS. يستخدم tlsfuzzer لإجراء استخراج بيانات الاعتماد حرفًا بحرف من تطبيق ويب Gradio.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.