Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-4696 — https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3 | Kitploit
Outils/GitHubGitHub/mnqazi/cve-2023-4696
Authentification et AutorisationAnalyse des VulnérabilitésExploitationSécurité WebTests d'Intrusion
GitHubmnqazi/cve-2023-4696

CVE-2023-4696

https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-4696

Prise de contrôle de compte due à une gestion inappropriée des jetons JWT dans memos < v0.13.2

Description

Je souhaite mettre en lumière une vulnérabilité de sécurité importante que j'ai récemment découverte dans le système usememos/memos. Cette vulnérabilité permet potentiellement à tout utilisateur de modifier les données d'un autre utilisateur, y compris son mot de passe, avec une relative facilité. En exploitant cette faille, des attaquants pourraient obtenir un accès non autorisé à des informations sensibles, entraînant de nombreuses préoccupations en matière de sécurité et de confidentialité. Examinons les détails de cette découverte. Au cœur de cette vulnérabilité se trouve la gestion des JSON Web Tokens (JWT), un mécanisme couramment utilisé pour l'échange sécurisé de données. Dans le système usememos/memos, le serveur ne parvient pas à vérifier correctement si le jeton JWT a été émis légitimement. Cette omission signifie que même un JWT modifié, créé à l'aide d'outils comme https://token.dev, peut franchir les défenses du système.

Preuve de concept

Vignette vidéo

Impact

Les conséquences de cette vulnérabilité sont considérables et peuvent avoir un impact significatif sur la sécurité et la confidentialité du système concerné :

  • Prise de contrôle de compte : Un attaquant muni d'un jeton JWT falsifié peut facilement changer le mot de passe de n'importe quel utilisateur. Cela lui accorde essentiellement un contrôle total sur le compte de l'utilisateur concerné.
  • Violations de la confidentialité : Des modifications non autorisées de l'adresse e-mail d'un utilisateur peuvent entraîner de graves atteintes à la vie privée, exposant des informations sensibles sans le consentement de l'utilisateur.
  • Fuites de données : Changer l'adresse e-mail d'un utilisateur peut conduire à un accès non autorisé à ses informations sensibles, pouvant éventuellement aboutir à une fuite de données. De telles fuites peuvent avoir de graves conséquences juridiques et financières pour les utilisateurs comme pour l'organisation.
  • Atteinte à la réputation : En plus des risques susmentionnés, les attaquants peuvent exploiter cette vulnérabilité pour diffamer les utilisateurs ou ternir la réputation de l'organisation, causant potentiellement des dommages durables.

Références

Pour plus de détails sur cette vulnérabilité, veuillez consulter les ressources suivantes :

  • Rapport huntr.dev
  • Blog Medium - Prise de contrôle de compte due à une gestion inappropriée des jetons JWT dans memos < v0.13.2

Vous pouvez également me suivre pour des mises à jour sur mes recherches et d'autres sujets liés à la sécurité :

  • Instagram : @mnqazi
  • Twitter : @mnqazi
  • Facebook : @mnqazi
  • LinkedIn : M Nadeem Qazi

Priorisons la sécurité et protégeons nos systèmes contre les menaces potentielles. Restez vigilants ! 💻🔒

Télécharger l’outil