Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-51867 — Deepfiction AI के चैट API में एक असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) भेद्यता प्रदर्शित करता है, जिससे हमलावर अन्य उपयोगकर्ताओं के क्रेडिट का उपभोग कर सकते हैं और भूमिका कॉन्फ़िगरेशन लीक कर सकते हैं। | Kitploit
उपकरण/GitHubGitHub/secsys-fdu/cve-2025-51867
टोहीभेद्यता विश्लेषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubsecsys-fdu/cve-2025-51867

CVE-2025-51867

Deepfiction AI के चैट API में एक असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) भेद्यता प्रदर्शित करता है, जिससे हमलावर अन्य उपयोगकर्ताओं के क्रेडिट का उपभोग कर सकते हैं और भूमिका कॉन्फ़िगरेशन लीक कर सकते हैं।

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-51867

भेद्यता विवरण

डीपफिक्शन एआई (Deepfiction AI) एक एआई मनोरंजन कंपनी है जिसका मिशन वैयक्तिकृत कहानी कहने में क्रांति लाना है। डीपफिक्शन एआई एक वेब एप्लिकेशन प्रदान करती है जिसमें एलएलएम (LLM) के साथ चैट करके कहानियाँ बनाई जाती हैं, जो अपने चैट घटक में असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) के प्रति संवेदनशील है। एक हमलावर इस IDOR का शोषण करके अन्य उपयोगकर्ताओं के क्रेडिट का उपयोग करके एलएलएम के साथ चैट कर सकता है।

हमले के वेक्टर

API एंडपॉइंट https://www.deepfiction.ai/api/story/create-story-part का उपयोग वार्तालाप शुरू करने या जारी रखने के लिए किया जाता है। परीक्षण से पता चलता है कि यह API पहुँच नियंत्रण के लिए केवल अनुरोध निकाय में treatment_id और user_id फ़ील्ड पर निर्भर करता है।

यह देखा गया है कि id और author_id फ़ील्ड वेबपेज https://www.deepfiction.ai/browse/stories पर सूचीबद्ध सार्वजनिक रूप से सुलभ वार्तालापों में उजागर होते हैं। ये उजागर फ़ील्ड सीधे create-story-part API द्वारा अपेक्षित treatment_id (id से मैपिंग) और user_id (author_id से मैपिंग) पैरामीटर से संबंधित हैं।

परिणामस्वरूप, एक हमलावर लीक हुए id ( treatment_id के रूप में) और author_id ( user_id के रूप में) को इस API के अनुरोधों में प्रतिस्थापित कर सकता है। यह उन्हें अन्य उपयोगकर्ताओं के क्रेडिट का उपभोग करके बड़े भाषा मॉडल (LLM) के साथ बातचीत करने में सक्षम बनाता है। चित्र इस भेद्यता के POC को दर्शाता है।

चित्र 1 IDOR

चित्र 2 आईडी लीकेज

इसके अतिरिक्त, नेटवर्क ट्रैफ़िक के विश्लेषण (उदाहरण के लिए, पैकेट कैप्चर के माध्यम से) से प्रत्येक कैरेक्टर के लिए विशिष्ट भूमिका कॉन्फ़िगरेशन (कैरेक्टर सेटिंग्स) का पता चल सकता है। ये कॉन्फ़िगरेशन सिस्टम प्रॉम्प्ट के समान हैं और LLM ChatBot के महत्वपूर्ण सिस्टम संसाधनों का प्रतिनिधित्व करते हैं। यह एक्सपोज़र संवेदनशील डेटा लीकेज का एक रूप भी है, क्योंकि यह मालिकाना प्रॉम्प्ट इंजीनियरिंग विवरण या कैरेक्टर परिभाषाओं को प्रकट कर सकता है।

चित्र 3 भूमिका कॉन्फ़िगरेशन लीकेज

प्रभावित भेद्यता

यह भेद्यता https://www.deepfiction.ai के किसी भी उपयोगकर्ता को प्रभावित कर सकती है। लीक हुए treatment_id और user_id के साथ उपयोगकर्ता का चैट क्रेडिट दुरुपयोग किया जा सकता है।

टूल डाउनलोड करें