Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-46635 — CVE-2024-46635 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: GongZhiDao सिस्टम के API एंडपॉइंट में एक अनुचित इनपुट सत्यापन भेद्यता जो बिना प्रमाणीकरण के संवेदनशील उपयोगकर्ता जानकारी को उजागर करती है। | Kitploit
उपकरण/GitHubGitHub/h1thub/cve-2024-46635
भेद्यता विश्लेषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशनAPI सुरक्षा
GitHubh1thub/cve-2024-46635

CVE-2024-46635

CVE-2024-46635 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: GongZhiDao सिस्टम के API एंडपॉइंट में एक अनुचित इनपुट सत्यापन भेद्यता जो बिना प्रमाणीकरण के संवेदनशील उपयोगकर्ता जानकारी को उजागर करती है।

रिपॉजिटरी देखें
131 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-46635

पृष्ठभूमि

गोंगझिदाओ प्रणाली एक प्लेटफॉर्म है जिसे गोंगझिदाओ द्वारा विकसित किया गया है। यह उपयोगकर्ता प्रबंधन, डेटा विश्लेषण और परिचालन कार्यक्षमताओं सहित उद्यम समाधान प्रदान करता है। हालाँकि, एक API एंडपॉइंट में एक सुरक्षा कमजोरी पाई गई जो उचित प्राधिकरण के बिना संवेदनशील उपयोगकर्ता जानकारी के संपर्क में आने का कारण बन सकती है।

कमजोरी का विवरण

गोंगझिदाओ प्रणाली के /oaa/api/AccountMaster/GetCurrentUserInfo API एंडपॉइंट में एक कमजोरी मौजूद है। UserNameOrPhoneNumber पैरामीटर के स्थान पर %20 (एक URL-एन्कोडेड स्थान) पास करने पर, API उचित प्रमाणीकरण या प्राधिकरण के बिना भी खाता आईडी, उपयोगकर्ता नाम और ईमेल पता सहित संवेदनशील उपयोगकर्ता जानकारी के साथ प्रतिक्रिया देता है। यह अनुचित इनपुट सत्यापन हमलावरों को संवेदनशील डेटा तक अनधिकृत पहुँच प्राप्त करने की अनुमति देता है।

प्रभाव

इस कमजोरी के सफल शोषण से संवेदनशील उपयोगकर्ता डेटा का खुलासा हो सकता है, जिसमें शामिल हैं:

  • खाता आईडी
  • उपयोगकर्ता नाम
  • ईमेल पता
  • फ़ोन नंबर (यदि मौजूद है)
  • अन्य व्यक्तिगत जानकारी

एक हमलावर इस जानकारी का उपयोग पहचान चोरी या फ़िशिंग जैसे आगे के हमलों को अंजाम देने के लिए कर सकता है।

हमला वेक्टर

कमजोरी का शोषण करने के लिए, हमलावर को कमजोर API एंडपॉइंट पर एक तैयार HTTP GET अनुरोध भेजना होगा:

root@kitploit:~
GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2

यह अनुरोध 200 OK प्रतिक्रिया देता है जिसमें JSON प्रारूप में संवेदनशील उपयोगकर्ता डेटा होता है:

root@kitploit:~
HTTP/2 200 OK
Date: Tue, 10 Sep 2024 03:25:09 GMT
Content-Type: application/json; charset=utf-8
Content-Length: 153
Server: nginx/1.22.0
X-Powered-By: ASP.NET
Set-Cookie: Path=/; HttpOnly; Secure

{"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}

तकनीकी विवरण

  • प्रभावित एंडपॉइंट: /oaa/api/AccountMaster/GetCurrentUserInfo
  • विधि: HTTP GET
  • पैरामीटर: UserNameOrPhoneNumber जिसमें इनपुट के रूप में %20 है
  • प्रतिक्रिया: API उचित इनपुट सत्यापन या प्राधिकरण के बिना JSON प्रारूप में संवेदनशील उपयोगकर्ता डेटा लौटाता है।
  • कमजोरी का प्रकार: अनुचित इनपुट सत्यापन / संवेदनशील जानकारी का खुलासा

सुधार के सुझाव

  1. उचित इनपुट सत्यापन लागू करें: सुनिश्चित करें कि UserNameOrPhoneNumber पैरामीटर उचित रूप से साफ और मान्य किया गया है। %20 जैसे इनपुट को अस्वीकार किया जाना चाहिए।

  2. प्राधिकरण जाँच: उचित प्राधिकरण तंत्र लागू करें ताकि केवल प्रमाणित और अधिकृत उपयोगकर्ता ही संवेदनशील जानकारी तक पहुँच सकें।

  3. दर सीमित करना और निगरानी: API एंडपॉइंट पर दर सीमित लागू करें ताकि ब्रूट फोर्स या स्वचालित हमलों को रोका जा सके, और असामान्य पहुँच पैटर्न के लिए API गतिविधि की निगरानी करें।

श्रेय

यह कमजोरी hithub द्वारा खोजी गई।

संदर्भ

  • CWE-20: अनुचित इनपुट सत्यापन
टूल डाउनलोड करें