Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-46635 — Proof-of-concept per CVE-2024-46635: una vulnerabilità di validazione dell'input impropria nell'endpoint API del sistema GongZhiDao che espone informazioni sensibili degli utenti senza autenticazione. | Kitploit
Strumenti/GitHubGitHub/h1thub/cve-2024-46635
Analisi delle VulnerabilitàRaccolta InformazioniSicurezza WebPenetration TestingConfigurazione ErrataSicurezza delle API
GitHubh1thub/cve-2024-46635

CVE-2024-46635

Proof-of-concept per CVE-2024-46635: una vulnerabilità di validazione dell'input impropria nell'endpoint API del sistema GongZhiDao che espone informazioni sensibili degli utenti senza autenticazione.

Vedi Repository
131 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-46635

Contesto

Il sistema GongZhiDao è una piattaforma sviluppata da GongZhiDao. Fornisce soluzioni aziendali che includono gestione utenti, analisi dei dati e funzionalità operative. Tuttavia, è stata scoperta una vulnerabilità di sicurezza in uno degli endpoint API che potrebbe potenzialmente portare all'esposizione di informazioni sensibili degli utenti senza un'autorizzazione adeguata.

Descrizione della vulnerabilità

Esiste una vulnerabilità nell'endpoint API /oaa/api/AccountMaster/GetCurrentUserInfo del sistema GongZhiDao. Passando %20 (uno spazio codificato tramite URL) al posto del parametro UserNameOrPhoneNumber, l'API risponde con informazioni sensibili degli utenti, inclusi ID account, nome utente e indirizzo email, anche senza un'autenticazione o un'autorizzazione adeguata. Questa convalida impropria dell'input consente agli aggressori di ottenere accesso non autorizzato a dati sensibili.

Impatto

Lo sfruttamento riuscito di questa vulnerabilità potrebbe portare all'esposizione di dati utente sensibili, tra cui:

  • ID account
  • Nome utente
  • Indirizzo email
  • Numero di telefono (se presente)
  • Altre informazioni personali
  • Un aggressore potrebbe utilizzare queste informazioni per effettuare ulteriori attacchi, come furto di identità o phishing.

    Vettore di attacco

    Per sfruttare la vulnerabilità, un aggressore deve inviare una richiesta HTTP GET appositamente predisposta all'endpoint API vulnerabile:

    root@kitploit:~
    GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2
    

    Questa richiesta restituisce una risposta 200 OK con dati utente sensibili in formato JSON:

    root@kitploit:~
    HTTP/2 200 OK
    Date: Tue, 10 Sep 2024 03:25:09 GMT
    Content-Type: application/json; charset=utf-8
    Content-Length: 153
    Server: nginx/1.22.0
    X-Powered-By: ASP.NET
    Set-Cookie: Path=/; HttpOnly; Secure
    
    {"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}
    

    Dettagli tecnici

    • Endpoint interessato: /oaa/api/AccountMaster/GetCurrentUserInfo
    • Metodo: HTTP GET
    • Parametri: UserNameOrPhoneNumber con %20 come input
    • Risposta: L'API restituisce dati utente sensibili in formato JSON senza una corretta convalida dell'input o autorizzazione.
    • Tipo di vulnerabilità: Convalida impropria dell'input / Divulgazione di informazioni sensibili

    Raccomandazioni per la risoluzione

    1. Implementare una corretta convalida dell'input: Assicurarsi che il parametro UserNameOrPhoneNumber sia adeguatamente sanificato e validato. Input come %20 dovrebbero essere rifiutati.

    2. Controlli di autorizzazione: Implementare meccanismi di autorizzazione adeguati per garantire che solo utenti autenticati e autorizzati possano accedere a informazioni sensibili.

    3. Limitazione della velocità e monitoraggio: Applicare la limitazione della velocità agli endpoint API per prevenire attacchi di forza bruta o automatizzati, e monitorare l'attività API per rilevare modelli di accesso anomali.

    Crediti

    Questa vulnerabilità è stata scoperta da hithub.

    Riferimenti

    • CWE-20: Improper Input Validation
    Scarica lo strumento