Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-79483-FastGPT-NoSQL-Injection — Prueba de concepto para CVE-2026-79483, una inyección NoSQL en FastGPT Community Edition que permite el acceso no autenticado a los títulos del historial de chat. Incluye pasos de reproducción y análisis. | Kitploit
Herramientas/GitHubGitHub/exploreio/cve-2026-79483-fastgpt-nosql-injection
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubexploreio/cve-2026-79483-fastgpt-nosql-injection

CVE-2026-79483-FastGPT-NoSQL-Injection

Prueba de concepto para CVE-2026-79483, una inyección NoSQL en FastGPT Community Edition que permite el acceso no autenticado a los títulos del historial de chat. Incluye pasos de reproducción y análisis.

Ver Repositorio
11hace 7h 1mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-79483-FastGPT-NoSQL-Injection

English | 中文

Resumen de la Vulnerabilidad

CampoDetalles
ID CVECVE-2026-79483
Producto AfectadoFastGPT (Edición Comunitaria)
Versiones Afectadas>= 4.10.0 y <= 4.14.0
Tipo de VulnerabilidadCWE-943: Neutralización Incorrecta de Elementos Especiales en la Lógica de Consulta de Datos (Inyección NoSQL)
Vector de AtaqueRemoto / No se requiere autenticación
ImpactoDivulgación de Información
Versión Parcheada>= 4.15.0
Causa RaízLa función authOutLinkInit() de la edición comunitaria omite la validación de tipos en tiempo de ejecución

En las versiones 4.10.0 a 4.14.0 de la Edición Comunitaria de FastGPT, el endpoint POST /api/core/chat/getHistories contiene una vulnerabilidad de inyección NoSQL. Un atacante no autenticado puede inyectar operadores NoSQL ($ne, $regex, $gt, etc.) mediante una carga útil JSON manipulada para eludir la verificación de permisos de outLink, obteniendo así acceso no autorizado a los títulos del historial de chat de todos los usuarios en toda la plataforma.

burp

Detalles de Reproducción

Para la reproducción detallada de la vulnerabilidad, consulte

Chino

https://exploreio.github.io/2026/08/29/CVE-2026-79483/

Inglés

https://exploreio.github.io/2026/08/29/CVE-2026-79483-EN/

Aviso Legal

Esta prueba de concepto se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El autor no asume ninguna responsabilidad por el mal uso de esta información. Siempre obtenga la autorización adecuada antes de probar cualquier sistema.


Referencias

  • Repositorio de FastGPT en GitHub
  • Documentación Oficial de FastGPT
  • CWE-943: Neutralización Incorrecta de Elementos Especiales en la Lógica de Consulta de Datos
  • Documentación del Operador $ne de MongoDB
Descargar herramienta