Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
your-bot-my-inbox-cve-2026-68929-fastgpt-unauthenticated-wechat-channel-hijack — CVE-2026-68929 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सार्वजनिक shareId के माध्यम से FastGPT WeChat चैनलों के बिना प्रमाणीकरण के क्रॉस-टेनेंट अधिग्रहण को प्रदर्शित करता है, जिसमें चैनल हाईजैक और DoS शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/hunt-benito/your-bot-my-inbox-cve-2026-68929-fastgpt-unauthenticated-wechat-channel-hijack
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubhunt-benito/your-bot-my-inbox-cve-2026-68929-fastgpt-unauthenticated-wechat-channel-hijack

your-bot-my-inbox-cve-2026-68929-fastgpt-unauthenticated-wechat-channel-hijack

CVE-2026-68929 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सार्वजनिक shareId के माध्यम से FastGPT WeChat चैनलों के बिना प्रमाणीकरण के क्रॉस-टेनेंट अधिग्रहण को प्रदर्शित करता है, जिसमें चैनल हाईजैक और DoS शामिल हैं।

रिपॉजिटरी देखें
7घं 51मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-68929 — FastGPT वीचैट चैनल हाइजैक PoC

FastGPT के वीचैट (iLink) शेयर चैनल का बिना प्रमाणीकरण, क्रॉस-टेनेंट अधिग्रहण, जो केवल सार्वजनिक shareId पर आधारित है।

CVECVE-2026-68929 (CVSS 4.0 9.3 क्रिटिकल)
सलाहGHSA-q4pr-3qpg-9q5v
प्रभावितFastGPT >= 4.14.10, < 4.14.29 और >= 4.15.0, < 4.15.2
सुधारित4.14.29 और 4.15.2 (PR #7260)
CWECWE-862 (अनुपलब्ध प्राधिकरण), CWE-306

विस्तृत लेख: https://www.hunt-benito.com/blog/your-bot-my-inbox-cve-2026-68929-fastgpt-unauthenticated-wechat-channel-hijack/

बग

/api/support/outLink/wechat/ के अंतर्गत तीन प्रबंधन एंडपॉइंट क्रॉस-टेनेंट लेखन को केवल अनुरोध-आपूर्ति किए गए shareId का उपयोग करके अधिकृत करते हैं — वह पहचानकर्ता जिसे FastGPT हर साझा-चैट URL, iframe और embed में प्रिंट करता है:

  • logout — authOutLinkValid द्वारा सीमित, जो केवल अस्तित्व जांच है, फिर outLink के संग्रहीत वीचैट app.token को मिटा देता है और app.status को ऑफ़लाइन कर देता है। सार्वजनिक shareId वाला कोई भी अनाम कॉलर एक अनुरोध में टीम के चैनल को नष्ट कर देता है।
  • qrcode/generate — समान केवल-अस्तित्व गेट; publish:wechat:qrcode:<shareId> के अंतर्गत कैश किया गया iLink लॉगिन QR लौटाता है।
  • qrcode/status — कोई प्राधिकरण कॉल नहीं; जब QR की पुष्टि होती है तो यह स्कैनर के bot_token / accountId / baseUrl को shareId द्वारा पहचाने गए outLink में लिखता है और पोलिंग शुरू करता है।

QR स्कैन करने वाला जो भी हो, बॉट चुन सकता है। इसे हमलावर के वीचैट से स्कैन करें और पीड़ित टीम का ऐप हमलावर के बॉट से जुड़ जाता है: निजी ज्ञान-आधार उत्तर बाहर निकलते हैं और पीड़ित के AI पॉइंट इसके लिए भुगतान करते हैं।

उपयोग

शून्य निर्भरताएँ — केवल Python 3 मानक पुस्तकालय।

root@kitploit:~
# 1. सुरक्षित रूप से फ़िंगरप्रिंट करें (अस्तित्वहीन shareId; कमजोर बिल्ड पर
#    कोड 501 linkUnInvalid की उम्मीद करें, पैच किए गए पर प्रमाणीकरण त्रुटि)
python3 poc.py probe --url http://localhost:3000

# 2. साझा-चैट लिंक / iframe / embed से सार्वजनिक shareId एकत्र करें
python3 poc.py harvest --target "https://victim.example/chat/share?shareId=XXXX"
python3 poc.py harvest --target saved-page.html

# 3. एक-अनुरोध DoS — चैनल बाइंडिंग मिटाता है
python3 poc.py dos --url http://localhost:3000 --share-id XXXX

# 4. चैनल हाइजैक — victim-qr.png उत्पन्न करता है; इसे हमलावर के वीचैट से
#    स्कैन करें, स्क्रिप्ट तब तक पोल करती है जब तक बाइंडिंग नहीं बदल जाती
python3 poc.py hijack --url http://localhost:3000 --share-id XXXX

प्रयोगशाला सेटअप

रिपॉजिटरी के आधिकारिक compose टेम्पलेट से 4.15 लाइन के लिए FastGPT तैनात करें (deploy/version/v4.15/docker-compose.template.yml), इमेज को v4.15.1 पर पिन करें (उस शाखा का अंतिम कमजोर रिलीज़)। एक ऐप बनाएं, उसे प्रकाशित करें, प्रकाशन सेटिंग्स में एक वीचैट outLink जोड़ें, फिर उसके विरुद्ध probe / dos / hijack चलाएं। वास्तविक iLink बॉट पंजीकरण पूरा करना प्राधिकरण दोष का निरीक्षण करने के लिए आवश्यक नहीं है — म्यूटेटिंग हैंडलर की अनाम पहुंच ही बग है।

लेखक का नोट

केवल अधिकृत परीक्षण और रक्षा सत्यापन के लिए। सुधारित रिलीज़ जुलाई 2026 से उपलब्ध हैं — यदि आप वीचैट चैनल के साथ FastGPT चलाते हैं, तो >= 4.15.2 (या

= 4.14.29) में अपग्रेड करें और किसी भी चैनल को फिर से बाइंड करें जो एक्सपोज़र अवधि के दौरान सक्रिय था।

श्रेय

  • भेद्यता FastGPT सुरक्षा सलाह GHSA-q4pr-3qpg-9q5v में प्रलेखित है (कोई शोधकर्ता श्रेय दर्ज नहीं)।
  • PoC स्क्रिप्ट Hunt-Benito Limited द्वारा, सलाह से अनुरोध अनुक्रमों को अपनाते हुए।
टूल डाउनलोड करें