Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-79483-FastGPT-NoSQL-Injection — Preuve de concept pour CVE-2026-79483, une injection NoSQL dans FastGPT Community Edition permettant un accès non authentifié aux titres de l'historique de chat. Inclut les étapes de reproduction et l'analyse. | Kitploit
Outils/GitHubGitHub/exploreio/cve-2026-79483-fastgpt-nosql-injection
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubexploreio/cve-2026-79483-fastgpt-nosql-injection

CVE-2026-79483-FastGPT-NoSQL-Injection

Preuve de concept pour CVE-2026-79483, une injection NoSQL dans FastGPT Community Edition permettant un accès non authentifié aux titres de l'historique de chat. Inclut les étapes de reproduction et l'analyse.

Voir le dépôt
11il y a 7h 1mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-79483-FastGPT-Injection-NoSQL

Anglais | 中文

Présentation de la vulnérabilité

ChampDétails
Identifiant CVECVE-2026-79483
Produit concernéFastGPT (édition communautaire)
Versions concernées>= 4.10.0 et <= 4.14.0
Type de vulnérabilitéCWE-943 : Neutralisation inappropriée d'éléments spéciaux dans la logique de requête de données (injection NoSQL)
Vecteur d'attaqueÀ distance / Aucune authentification requise
ImpactDivulgation d'informations
Version corrigée>= 4.15.0
Cause racineauthOutLinkInit() de l'édition communautaire contourne la validation de type à l'exécution

Dans les versions 4.10.0 à 4.14.0 de l'édition communautaire de FastGPT, le point de terminaison POST /api/core/chat/getHistories contient une vulnérabilité d'injection NoSQL. Un attaquant non authentifié peut injecter des opérateurs NoSQL ($ne, $regex, $gt, etc.) via une charge utile JSON conçue à cet effet afin de contourner la vérification des autorisations outLink, obtenant ainsi un accès non autorisé aux titres de l'historique de discussion de tous les utilisateurs de l'ensemble de la plateforme.

burp

Détails de la reproduction

Pour une reproduction détaillée de la vulnérabilité, voir

Chinois

https://exploreio.github.io/2026/08/29/CVE-2026-79483/

Anglais

https://exploreio.github.io/2026/08/29/CVE-2026-79483-EN/

Avertissement

Cette preuve de concept est fournie uniquement à des fins éducatives et de tests de sécurité autorisés. L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations. Obtenez toujours une autorisation appropriée avant de tester un système.


Références

  • Dépôt GitHub de FastGPT
  • Documentation officielle de FastGPT
  • CWE-943 : Neutralisation inappropriée d'éléments spéciaux dans la logique de requête de données
  • Documentation de l'opérateur $ne de MongoDB
Télécharger l’outil