
# Proof-of-concept per CVE-2026-79483, un'iniezione NoSQL in FastGPT Community Edition che consente l'accesso non autenticato ai titoli della cronologia chat. Include passaggi di riproduzione e analisi.
| Campo | Dettagli |
|---|
| ID CVE | CVE-2026-79483 |
| Prodotto Interessato | FastGPT (Community Edition) |
| Versioni Interessate | >= 4.10.0 e <= 4.14.0 |
| Tipo di Vulnerabilità | CWE-943: Neutralizzazione Impropria di Elementi Speciali nella Logica di Query dei Dati (NoSQL Injection) |
| Vettore di Attacco | Remoto / Nessuna autenticazione richiesta |
| Impatto | Divulgazione di Informazioni |
| Versione Correttiva | >= 4.15.0 |
| Causa Principale | La authOutLinkInit() della Community Edition bypassa la validazione del tipo a runtime |
Nelle versioni 4.10.0 fino a 4.14.0 della FastGPT Community Edition, l'endpoint POST /api/core/chat/getHistories contiene una vulnerabilità di NoSQL injection. Un attaccante non autenticato può iniettare operatori NoSQL ($ne, $regex, $gt, ecc.) tramite un payload JSON appositamente costruito per bypassare il controllo dei permessi outLink, ottenendo così accesso non autorizzato ai titoli della cronologia chat di tutti gli utenti dell'intera piattaforma.

Per una riproduzione dettagliata della vulnerabilità, consultare
Cinese
Inglese
Questa proof of concept è fornita esclusivamente a scopo educativo e per test di sicurezza autorizzati. L'autore non si assume alcuna responsabilità per un uso improprio di queste informazioni. Ottenere sempre la dovuta autorizzazione prima di testare qualsiasi sistema.