CVE-2024-5124
gaizhenbiao/chuanhuchatgpt में टाइमिंग अटैक भेद्यता
- प्रकाशित
- 6 जून 2024
- अद्यतन
- 20 मई 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 71.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
gaizhenbiao/chuanhuchatgpt रिपॉजिटरी में एक टाइमिंग अटैक (timing attack) भेद्यता मौजूद है, विशेष रूप से पासवर्ड तुलना तर्क के भीतर। यह भेद्यता सॉफ्टवेयर के 20240310 संस्करण में मौजूद है, जहाँ पासवर्ड की तुलना Python में '=' ऑपरेटर का उपयोग करके की जाती है। तुलना की यह विधि एक हमलावर को प्रत्येक अक्षर की तुलना के समय (timing) के आधार पर पासवर्ड का अनुमान लगाने की अनुमति देती है। यह समस्या उस कोड खंड से उत्पन्न होती है जो किसी विशेष उपयोगकर्ता नाम के लिए पासवर्ड की जाँच करता है, जिससे अनधिकृत अभिनेता को संवेदनशील जानकारी के उजागर होने की संभावना बनती है। इस भेद्यता का शोषण करने वाला हमलावर संभावित रूप से उपयोगकर्ता पासवर्ड का अनुमान लगा सकता है, जिससे सिस्टम की सुरक्षा से समझौता हो सकता है।
स्रोत
1- CVE-2024-5124एक्सप्लॉइट
CVE-2024-5124 के लिए एक्सप्लॉइट जो TLS टाइमिंग साइड-चैनल अटैक के माध्यम से ChuanhuChatGPT को लक्षित करता है। Gradio वेब एप्लिकेशन से क्रेडेंशियल्स का कैरेक्टर-दर-कैरेक्टर निष्कर्षण करने के लिए tlsfuzzer का उपयोग करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।