CVE-2024-5124
Timing-Angriff-Schwachstelle in gaizhenbiao/chuanhuchatgpt
- Veröffentlicht
- 06.06.2024
- Aktualisiert
- 20.05.2025
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 71,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Timing-Angriff-Schwachstelle besteht im Repository gaizhenbiao/chuanhuchatgpt, insbesondere in der Logik des Passwortvergleichs. Die Schwachstelle ist in Version 20240310 der Software vorhanden, in der Passwörter mithilfe des Operators '=' in Python verglichen werden. Diese Vergleichsmethode ermöglicht es einem Angreifer, Passwörter anhand des Timings des Vergleichs jedes Zeichens zu erraten. Das Problem entsteht in dem Codesegment, das ein Passwort für einen bestimmten Benutzernamen prüft, was zur Offenlegung sensibler Informationen gegenüber einem unbefugten Akteur führen kann. Ein Angreifer, der diese Schwachstelle ausnutzt, könnte potenziell Benutzerpasswörter erraten und so die Sicherheit des Systems gefährden.
Quellen
1- CVE-2024-5124Exploit
Exploit für CVE-2024-5124, der ChuanhuChatGPT über einen TLS-Timing-Seitenkanalangriff angreift. Verwendet tlsfuzzer zur zeichenweisen Extraktion von Anmeldedaten aus einer Gradio-Webanwendung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.