Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-51868 — Démontre une vulnérabilité de référence directe à un objet (IDOR) dans le composant de chat de Dippy, permettant aux attaquants d'accéder et de modifier les historiques de conversation d'autres utilisateurs en forçant des identifiants de conversation prévisibles. | Kitploit
Outils/GitHubGitHub/secsys-fdu/cve-2025-51868
Analyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubsecsys-fdu/cve-2025-51868

CVE-2025-51868

Démontre une vulnérabilité de référence directe à un objet (IDOR) dans le composant de chat de Dippy, permettant aux attaquants d'accéder et de modifier les historiques de conversation d'autres utilisateurs en forçant des identifiants de conversation prévisibles.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-51868

Description de la vulnérabilité

Dippy est un site web populaire permettant de discuter avec des millions de personnages IA proactifs. Dippy permet aux utilisateurs de discuter avec des personnages basés sur un LLM, qui est vulnérable à une référence directe d'objet non sécurisée (IDOR) dans son composant de chat. Un attaquant peut exploiter cette IDOR pour altérer les conversations d'autres utilisateurs.

Vecteurs d'attaque

Les historiques de conversation de tous les utilisateurs sont stockés sur le serveur. Cependant, le serveur de Dippy ne distingue pas la propriété ou le statut de partage des historiques de conversation individuels. Par conséquent, un attaquant peut accéder aux historiques de conversation d'autres utilisateurs en forçant les identifiants de conversation par force brute.

Le format de l'identifiant de conversation est prévisible et susceptible d'attaques par force brute. Il s'agit d'une chaîne de 8 caractères composée de chiffres (par exemple, 12345678). Lorsqu'un attaquant demande cette URL avec l'Authorization de l'attaquant et la méthode GET, il peut ensuite consulter l'historique de conversation dans la POC.

Figure 1 Preuve de concept IDOR

Vulnérabilité concernée

Cette vulnérabilité peut avoir un impact sur tout utilisateur de . L'historique de chat de l'utilisateur sera malicieusement modifié avec le conversation_id divulgué.

https://chat.dippy.ai
Télécharger l’outil