Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-33453 — 機密データの露出 | Kitploit
ツール/GitHubGitHub/ant1sec-ops/cve-2024-33453
脆弱性分析ウェブアプリケーション悪用情報収集論文と研究設定ミス学習と教育
GitHubant1sec-ops/cve-2024-33453

CVE-2024-33453

機密データの露出

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-33453


オブジェクトレベルアクセス制御による機密データの漏洩(esp-idf)

説明

一部のSchoolbox製品で使用されているesp-idfフレームワークバージョン5.1のバッファオーバーフローの脆弱性により、リモート攻撃者が不適切なオブジェクトレベルアクセス制御を通じて機密情報を取得できます。この脆弱性は、externalIdコンポーネントに関連するidパラメータを操作することで引き起こされ、機密データへの不正アクセスにつながります。

追加情報

esp-idfフレームワークには、externalIdコンポーネントに不適切なオブジェクトレベルアクセス制御を引き起こす脆弱性があります。この問題により、認証されたユーザーはURL内のidパラメータを変更して他のユーザーのデータにアクセスすることで、システムを悪用できます。

脆弱性のあるURLの例

認証されたユーザーはURL内のidパラメータを変更して、異なるユーザーの情報にアクセスできます:

  • 元のURL: https://example.com/search/user?id=9682
  • 変更後のURL: https://example.com/search/user?id=9683

この適切なアクセス制御の欠如は、機密情報が意図せず漏洩する可能性があります。

脆弱性の詳細

  • 脆弱性タイプ: 不適切なアクセス制御
  • 製品ベンダー: Espressif Systems (esp-idf)
  • 影響を受ける製品コードベース: esp-idf - 5.1
  • 脆弱性パラメータ: id
  • 脆弱性コンポーネント: externalId
  • 攻撃タイプ: リモート

影響

この脆弱性により、認証されたユーザーはidパラメータを変更することで他のユーザーに属する機密データにアクセスし、場合によっては操作することが可能になり、重大な情報漏洩リスクが生じます。

攻撃経路

この脆弱性を悪用するには、攻撃者はesp-idfフレームワークを使用するシステムで認証されている必要があります。URL内のidパラメータを変更することで、攻撃者は本来自分のアカウント向けではないデータにアクセスし、機密ユーザー情報を漏洩させることができます。

緩和策

この脆弱性を緩和するには、esp-idfフレームワーク内でユーザーのロールと権限に基づいてアクセスを制限する、堅牢なオブジェクトレベルアクセス制御を実装することが重要です。さらに、常に入力を検証およびサニタイズし、idなどのURLパラメータが機密情報へのアクセスを制御しないようにしてください。


免責事項: この概念実証は教育および研究目的のみを意図しています。この脆弱性の不正な悪用は違法となる可能性があり、法律による罰則の対象となります。


このREADMEは脆弱性の詳細を示し、問題を理解し緩和するための明確な道筋を提供します。

ツールをダウンロード