
# CVE-2026-79483 के लिए प्रूफ-ऑफ-कॉन्सेप्ट FastGPT कम्युनिटी एडिशन में NoSQL इंजेक्शन, जो बिना प्रमाणीकरण के चैट इतिहास शीर्षकों तक पहुंच की अनुमति देता है। इसमें पुनरुत्पादन चरण और विश्लेषण शामिल हैं।
| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2026-79483 |
| प्रभावित उत्पाद | FastGPT (सामुदायिक संस्करण) |
| प्रभावित संस्करण | >= 4.10.0 और <= 4.14.0 |
| भेद्यता प्रकार | CWE-943: डेटा क्वेरी लॉजिक में विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन (NoSQL इंजेक्शन) |
| हमला वेक्टर | रिमोट / कोई प्रमाणीकरण आवश्यक नहीं |
| प्रभाव | सूचना प्रकटीकरण |
| पैच किया गया संस्करण | >= 4.15.0 |
| मूल कारण | सामुदायिक संस्करण authOutLinkInit() रनटाइम प्रकार सत्यापन को बायपास करता है |
FastGPT सामुदायिक संस्करण 4.10.0 से 4.14.0 में, POST /api/core/chat/getHistories एंडपॉइंट में एक NoSQL इंजेक्शन भेद्यता है। एक अप्रमाणित हमलावर क्राफ्टेड JSON पेलोड के माध्यम से NoSQL ऑपरेटरों ($ne, $regex, $gt, आदि) को इंजेक्ट कर सकता है ताकि outLink अनुमति जांच को बायपास किया जा सके, जिससे पूरे प्लेटफ़ॉर्म पर सभी उपयोगकर्ताओं के चैट इतिहास शीर्षकों तक अनधिकृत पहुंच प्राप्त हो सके।

विस्तृत भेद्यता पुनरुत्पादन के लिए, देखें
चीनी
अंग्रेज़ी
यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेता है। किसी भी सिस्टम का परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।