
Démontre une vulnérabilité de référence directe à un objet (IDOR) dans le composant de chat de Dippy, permettant aux attaquants d'accéder et de modifier les historiques de conversation d'autres utilisateurs en forçant des identifiants de conversation prévisibles.
Dippy est un site web populaire permettant de discuter avec des millions de personnages IA proactifs. Dippy permet aux utilisateurs de discuter avec des personnages basés sur un LLM, qui est vulnérable à une référence directe d'objet non sécurisée (IDOR) dans son composant de chat. Un attaquant peut exploiter cette IDOR pour altérer les conversations d'autres utilisateurs.
Les historiques de conversation de tous les utilisateurs sont stockés sur le serveur. Cependant, le serveur de Dippy ne distingue pas la propriété ou le statut de partage des historiques de conversation individuels. Par conséquent, un attaquant peut accéder aux historiques de conversation d'autres utilisateurs en forçant les identifiants de conversation par force brute.
Le format de l'identifiant de conversation est prévisible et susceptible d'attaques par force brute. Il s'agit d'une chaîne de 8 caractères composée de chiffres (par exemple, 12345678). Lorsqu'un attaquant demande cette URL avec l'Authorization de l'attaquant et la méthode GET, il peut ensuite consulter l'historique de conversation dans la POC.

Cette vulnérabilité peut avoir un impact sur tout utilisateur de . L'historique de chat de l'utilisateur sera malicieusement modifié avec le conversation_id divulgué.