CVE-2024-5124
Vulnerabilità di attacco timing in gaizhenbiao/chuanhuchatgpt
- Pubblicato
- 6 giu 2024
- Aggiornato
- 20 mag 2025
- Assegnazione CNA
- @huntr_ai
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 71,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Esiste una vulnerabilità di attacco di timing nel repository gaizhenbiao/chuanhuchatgpt, in particolare nella logica di confronto delle password. La vulnerabilità è presente nella versione 20240310 del software, in cui le password vengono confrontate utilizzando l'operatore '=' in Python. Questo metodo di confronto consente a un attaccante di indovinare le password basandosi sui tempi di confronto di ciascun carattere. Il problema deriva dal segmento di codice che verifica la password per un determinato nome utente, il che può portare all'esposizione di informazioni sensibili a un attore non autorizzato. Un attaccante che sfrutta questa vulnerabilità potrebbe potenzialmente indovinare le password degli utenti, compromettendo la sicurezza del sistema.
Fonti
1- CVE-2024-5124Exploit
Exploit per CVE-2024-5124 che mira a ChuanhuChatGPT tramite attacco side-channel di temporizzazione TLS. Usa tlsfuzzer per eseguire l'estrazione carattere per carattere delle credenziali da un'applicazione web Gradio.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.