
Demuestra una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en el componente de chat de Dippy, que permite a los atacantes acceder y manipular los historiales de conversación de otros usuarios mediante la fuerza bruta de IDs de conversación predecibles.
Dippy es un popular sitio web para chatear con millones de personajes de IA proactivos. Dippy permite a los usuarios chatear con personajes basados en LLM, que es vulnerable a una Referencia Insegura Directa a Objetos (IDOR) en su componente de chat. Un atacante puede explotar esta IDOR para manipular las conversaciones de otros usuarios.
Los historiales de conversación de todos los usuarios se almacenan en el servidor. Sin embargo, el servidor de Dippy no distingue la propiedad ni el estado de compartición de los historiales de conversación individuales. En consecuencia, un atacante puede acceder a los historiales de conversación de otros usuarios mediante fuerza bruta sobre los IDs de conversación.
El formato del ID de conversación es predecible y susceptible a ataques de fuerza bruta. Consiste en una cadena de 8 caracteres. Esta cadena está compuesta por dígitos (p. ej., 12345678). Cuando un atacante solicita esta URL con su Authorization y el método GET, puede comprobar el historial de conversación en el POC.

Esta vulnerabilidad puede afectar a cualquier usuario de https://chat.dippy.ai. El historial de chat del usuario será modificado maliciosamente con el conversation_id filtrado.