Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-33453 — Exposition de données sensibles | Kitploit
Outils/GitHubGitHub/ant1sec-ops/cve-2024-33453
Analyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsArticles et RechercheMauvaise ConfigurationApprentissage et Éducation
GitHubant1sec-ops/cve-2024-33453

CVE-2024-33453

Exposition de données sensibles

Voir le dépôt
12il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-33453


Exposition de données sensibles via un contrôle d'accès au niveau objet dans esp-idf

Description

Une vulnérabilité de dépassement de tampon dans le framework esp-idf version 5.1, utilisé par certains produits Schoolbox, permet à un attaquant distant d'obtenir des informations sensibles via un contrôle d'accès au niveau objet inapproprié. Cette vulnérabilité est déclenchée en manipulant le paramètre id lié au composant externalId, menant à un accès non autorisé à des données sensibles.

Informations supplémentaires

Le framework esp-idf présente une vulnérabilité dans le composant externalId qui entraîne un contrôle d'accès au niveau objet inapproprié. Ce problème permet à des utilisateurs authentifiés d'exploiter le système en modifiant le paramètre id dans l'URL pour accéder aux données d'autres utilisateurs.

Télécharger l’outil

Exemple d'URL vulnérable

Un utilisateur authentifié peut modifier le paramètre id dans l'URL pour accéder aux informations d'autres utilisateurs :

  • URL d'origine : https://example.com/search/user?id=9682
  • URL modifiée : https://example.com/search/user?id=9683

Ce manque de contrôle d'accès approprié pourrait entraîner une divulgation involontaire d'informations sensibles.

Détails de la vulnérabilité

  • Type de vulnérabilité : Contrôle d'accès incorrect
  • Vendeur du produit : Espressif Systems (esp-idf)
  • Code de base du produit affecté : esp-idf - 5.1
  • Paramètre vulnérable : id
  • Composant vulnérable : externalId
  • Type d'attaque : À distance

Impact

Cette vulnérabilité permet à des utilisateurs authentifiés d'accéder et potentiellement de manipuler des données sensibles appartenant à d'autres utilisateurs en modifiant le paramètre id, ce qui entraîne des risques importants de divulgation d'informations.

Vecteurs d'attaque

Pour exploiter cette vulnérabilité, un attaquant doit être authentifié sur le système utilisant le framework esp-idf. En modifiant le paramètre id dans l'URL, l'attaquant peut accéder à des données non destinées à son compte, exposant ainsi des informations sensibles de l'utilisateur.

Atténuation

Pour atténuer cette vulnérabilité, il est crucial de mettre en œuvre des contrôles d'accès au niveau objet robustes dans le framework esp-idf afin de restreindre l'accès en fonction des rôles et des autorisations des utilisateurs. De plus, validez et assainissez toujours les entrées utilisateur, en veillant à ce que les paramètres URL comme id ne contrôlent pas l'accès aux informations sensibles.


Avertissement : Cette preuve de concept est destinée uniquement à des fins éducatives et de recherche. L'exploitation non autorisée de cette vulnérabilité peut être illégale et punissable par la loi.


Ce README présente les détails de la vulnérabilité et fournit une voie claire pour comprendre et potentiellement atténuer le problème.