CVE-2023-49785
NextChat सर्वर-साइड रिक्वेस्ट फोर्जरी और क्रॉस-साइट स्क्रिप्टिंग के प्रति संवेदनशील है
- प्रकाशित
- 11 मार्च 2024
- अद्यतन
- 19 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NextChat, जिसे ChatGPT-Next-Web के नाम से भी जाना जाता है, ChatGPT के साथ उपयोग के लिए एक क्रॉस-प्लेटफ़ॉर्म चैट यूज़र इंटरफ़ेस है। संस्करण 2.11.2 और उससे पहले के संस्करण सर्वर-साइड रिक्वेस्ट फोर्जरी और क्रॉस-साइट स्क्रिप्टिंग के प्रति संवेदनशील हैं। यह भेद्यता आंतरिक HTTP एंडपॉइंट्स तक पढ़ने की पहुंच को सक्षम बनाती है, लेकिन HTTP POST, PUT और अन्य विधियों का उपयोग करके लिखने की पहुंच भी प्रदान करती है। हमलावर इस भेद्यता का उपयोग अपने स्रोत IP को छिपाने के लिए भी कर सकते हैं, जिससे अन्य इंटरनेट लक्ष्यों के लिए इच्छित दुर्भावनापूर्ण ट्रैफ़िक को इन ओपन प्रॉक्सी के माध्यम से आगे भेजा जा सके। प्रकाशन के समय, कोई पैच उपलब्ध नहीं है, लेकिन अन्य शमन रणनीतियाँ उपलब्ध हैं। उपयोगकर्ता एप्लिकेशन को सार्वजनिक इंटरनेट पर उजागर करने से बच सकते हैं या, यदि एप्लिकेशन को इंटरनेट पर उजागर कर रहे हैं, तो सुनिश्चित करें कि यह एक पृथक नेटवर्क है जिसमें किसी भी अन्य आंतरिक संसाधनों तक पहुंच नहीं है।
स्रोत
1CVE-2023-49785 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, NextChat में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) कमजोरी, जो अनधिकृत आंतरिक नेटवर्क अनुरोधों को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।