Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-51868 — Demuestra una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en el componente de chat de Dippy, que permite a los atacantes acceder y manipular los historiales de conversación de otros usuarios mediante la fuerza bruta de IDs de conversación predecibles. | Kitploit
Herramientas/GitHubGitHub/secsys-fdu/cve-2025-51868
Análisis de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubsecsys-fdu/cve-2025-51868

CVE-2025-51868

Demuestra una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en el componente de chat de Dippy, que permite a los atacantes acceder y manipular los historiales de conversación de otros usuarios mediante la fuerza bruta de IDs de conversación predecibles.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-51868

Descripción de la vulnerabilidad

Dippy es un popular sitio web para chatear con millones de personajes de IA proactivos. Dippy permite a los usuarios chatear con personajes basados en LLM, que es vulnerable a una Referencia Insegura Directa a Objetos (IDOR) en su componente de chat. Un atacante puede explotar esta IDOR para manipular las conversaciones de otros usuarios.

Vectores de ataque

Los historiales de conversación de todos los usuarios se almacenan en el servidor. Sin embargo, el servidor de Dippy no distingue la propiedad ni el estado de compartición de los historiales de conversación individuales. En consecuencia, un atacante puede acceder a los historiales de conversación de otros usuarios mediante fuerza bruta sobre los IDs de conversación.

El formato del ID de conversación es predecible y susceptible a ataques de fuerza bruta. Consiste en una cadena de 8 caracteres. Esta cadena está compuesta por dígitos (p. ej., 12345678). Cuando un atacante solicita esta URL con su Authorization y el método GET, puede comprobar el historial de conversación en el POC.

Figura 1 POC IDOR

Vulnerabilidad afectada

Esta vulnerabilidad puede afectar a cualquier usuario de https://chat.dippy.ai. El historial de chat del usuario será modificado maliciosamente con el conversation_id filtrado.

Descargar herramienta