Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-79483-FastGPT-NoSQL-Injection — # Proof-of-Concept für CVE-2026-79483, eine NoSQL-Injection in der FastGPT Community Edition, die unauthentifizierten Zugriff auf Chat-Verlaufstitel ermöglicht. Enthält Reproduktionsschritte und Analyse. | Kitploit
Tools/GitHubGitHub/exploreio/cve-2026-79483-fastgpt-nosql-injection
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubexploreio/cve-2026-79483-fastgpt-nosql-injection

CVE-2026-79483-FastGPT-NoSQL-Injection

# Proof-of-Concept für CVE-2026-79483, eine NoSQL-Injection in der FastGPT Community Edition, die unauthentifizierten Zugriff auf Chat-Verlaufstitel ermöglicht. Enthält Reproduktionsschritte und Analyse.

Repository anzeigen
11vor 7h 1mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-79483-FastGPT-NoSQL-Injection

Englisch | 中文

Schwachstellenübersicht

FeldDetails
CVE-IDCVE-2026-79483
Betroffenes ProduktFastGPT (Community Edition)
Betroffene Versionen>= 4.10.0 und <= 4.14.0
SchwachstellentypCWE-943: Unzureichende Neutralisierung spezieller Elemente in der Datenabfragelogik (NoSQL-Injection)
AngriffsvektorRemote / Keine Authentifizierung erforderlich
AuswirkungOffenlegung von Informationen
Gepatchte Version>= 4.15.0
GrundursacheDie Community-Edition authOutLinkInit() umgeht die Laufzeit-Typvalidierung

In den FastGPT Community Edition Versionen 4.10.0 bis 4.14.0 enthält der Endpunkt POST /api/core/chat/getHistories eine NoSQL-Injection-Schwachstelle. Ein nicht authentifizierter Angreifer kann über eine manipulierte JSON-Nutzlast NoSQL-Operatoren ($ne, $regex, $gt usw.) injizieren, um die outLink-Berechtigungsprüfung zu umgehen und so unautorisierten Zugriff auf die Chatverlaufstitel aller Benutzer auf der gesamten Plattform zu erlangen.

burp

Reproduktionsdetails

Für eine detaillierte Reproduktion der Schwachstelle siehe

Chinesisch

https://exploreio.github.io/2026/08/29/CVE-2026-79483/

Englisch

https://exploreio.github.io/2026/08/29/CVE-2026-79483-EN/

Haftungsausschluss

Dieser Proof of Concept dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Der Autor übernimmt keine Verantwortung für jeglichen Missbrauch dieser Informationen. Holen Sie stets eine ordnungsgemäße Genehmigung ein, bevor Sie ein System testen.


Referenzen

  • FastGPT GitHub Repository
  • FastGPT Offizielle Dokumentation
  • CWE-943: Unzureichende Neutralisierung spezieller Elemente in der Datenabfragelogik
  • MongoDB $ne Operator Dokumentation
Tool herunterladen