CVE-2024-5124
Vulnérabilité d’attaque temporelle dans gaizhenbiao/chuanhuchatgpt
- Publié
- 6 juin 2024
- Mise à jour
- 20 mai 2025
- Attribution de CNA
- @huntr_ai
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 71,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'attaque temporelle existe dans le dépôt gaizhenbiao/chuanhuchatgpt, plus précisément dans la logique de comparaison des mots de passe. La vulnérabilité est présente dans la version 20240310 du logiciel, où les mots de passe sont comparés à l'aide de l'opérateur '=' en Python. Cette méthode de comparaison permet à un attaquant de deviner les mots de passe en se basant sur la durée de comparaison de chaque caractère. Le problème provient du segment de code qui vérifie un mot de passe pour un nom d'utilisateur particulier, ce qui peut conduire à l'exposition d'informations sensibles à un acteur non autorisé. Un attaquant exploitant cette vulnérabilité pourrait potentiellement deviner les mots de passe des utilisateurs, compromettant ainsi la sécurité du système.
Sources
1- CVE-2024-5124Exploit
Exploit pour CVE-2024-5124 ciblant ChuanhuChatGPT via une attaque par canal auxiliaire temporel TLS. Utilise tlsfuzzer pour effectuer une extraction caractère par caractère des identifiants d'une application web Gradio.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.