Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-51868 — Dippy के चैट घटक में एक असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) भेद्यता प्रदर्शित करता है, जिससे हमलावर अन्य उपयोगकर्ताओं की बातचीत इतिहास तक पहुंच सकते हैं और छेड़छाड़ कर सकते हैं, अनुमानित वार्तालाप आईडी को ब्रूट-फोर्स करके। | Kitploit
उपकरण/GitHubGitHub/secsys-fdu/cve-2025-51868
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsecsys-fdu/cve-2025-51868

CVE-2025-51868

Dippy के चैट घटक में एक असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) भेद्यता प्रदर्शित करता है, जिससे हमलावर अन्य उपयोगकर्ताओं की बातचीत इतिहास तक पहुंच सकते हैं और छेड़छाड़ कर सकते हैं, अनुमानित वार्तालाप आईडी को ब्रूट-फोर्स करके।

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-51868

भेद्यता विवरण

डिप्पी लाखों सक्रिय AI पात्रों के साथ चैट करने के लिए एक लोकप्रिय वेबसाइट है। डिप्पी उपयोगकर्ताओं को LLM पर आधारित पात्रों के साथ चैट करने की अनुमति देता है, जो अपने चैट घटक में Insecure Direct Object Reference (IDOR) के लिए असुरक्षित है। एक हमलावर अन्य उपयोगकर्ताओं की बातचीत में छेड़छाड़ करने के लिए इस IDOR का शोषण कर सकता है।

हमले के वेक्टर

सभी उपयोगकर्ताओं की बातचीत का इतिहास सर्वर पर संग्रहीत किया जाता है। हालाँकि, डिप्पी का सर्वर व्यक्तिगत बातचीत के इतिहास के स्वामित्व या साझाकरण स्थिति में अंतर नहीं करता है। परिणामस्वरूप, एक हमलावर वार्तालाप आईडी को ब्रूट-फोर्स करके अन्य उपयोगकर्ताओं के वार्तालाप इतिहास तक पहुँच सकता है।

वार्तालाप आईडी का प्रारूप पूर्वानुमानित है और ब्रूट-फोर्स हमलों के लिए संवेदनशील है। इसमें 8-वर्णों की स्ट्रिंग होती है। यह स्ट्रिंग अंकों से बनी होती है (उदाहरण: 12345678)। जब कोई हमलावर हमलावर के प्राधिकरण और GET विधि के साथ इस URL का अनुरोध करता है, तो वह POC में वार्तालाप इतिहास की जाँच कर सकता है।

चित्र 1 POC IDOR

प्रभावित भेद्यता

यह भेद्यता https://chat.dippy.ai के किसी भी उपयोगकर्ता पर प्रभाव डाल सकती है। उपयोगकर्ता का चैट इतिहास लीक हुए conversation_id के साथ दुर्भावनापूर्ण रूप से संशोधित किया जाएगा।

टूल डाउनलोड करें