Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-79483-FastGPT-NoSQL-Injection — CVE-2026-79483の概念実証。FastGPT Community EditionにおけるNoSQLインジェクションで、認証なしでチャット履歴のタイトルにアクセスできるようになります。再現手順と分析を含みます。 | Kitploit
ツール/GitHubGitHub/exploreio/cve-2026-79483-fastgpt-nosql-injection
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubexploreio/cve-2026-79483-fastgpt-nosql-injection

CVE-2026-79483-FastGPT-NoSQL-Injection

CVE-2026-79483の概念実証。FastGPT Community EditionにおけるNoSQLインジェクションで、認証なしでチャット履歴のタイトルにアクセスできるようになります。再現手順と分析を含みます。

リポジトリを見る
117時間3分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-79483-FastGPT-NoSQLインジェクション

English | 中文

脆弱性の概要

フィールド詳細
CVE IDCVE-2026-79483
影響を受ける製品FastGPT(コミュニティ版)
影響を受けるバージョン>= 4.10.0 かつ <= 4.14.0
脆弱性の種類CWE-943: データクエリロジックにおける特殊要素の不適切な無害化(NoSQLインジェクション)
攻撃ベクトルリモート / 認証不要
影響情報漏えい
修正済みバージョン>= 4.15.0
根本原因コミュニティ版のauthOutLinkInit()が実行時の型検証をバイパスする

FastGPTコミュニティ版バージョン4.10.0から4.14.0において、POST /api/core/chat/getHistoriesエンドポイントにはNoSQLインジェクションの脆弱性が存在します。認証されていない攻撃者は、巧妙に細工されたJSONペイロードを介してNoSQL演算子($ne、$regex、$gtなど)を注入し、outLink権限チェックをバイパスすることで、プラットフォーム全体の全ユーザーのチャット履歴タイトルへの不正アクセスを取得できます。

burp

再現の詳細

脆弱性の再現に関する詳細は、以下を参照してください。

中国語

https://exploreio.github.io/2026/08/29/CVE-2026-79483/

英語

https://exploreio.github.io/2026/08/29/CVE-2026-79483-EN/

免責事項

この概念実証は、教育目的および許可されたセキュリティテスト目的のみで提供されています。著者は、この情報の誤用について一切の責任を負いません。システムをテストする前に、必ず適切な許可を取得してください。


参考情報

  • FastGPT GitHubリポジトリ
  • FastGPT公式ドキュメント
  • CWE-943: データクエリロジックにおける特殊要素の不適切な無害化
  • MongoDB $ne演算子ドキュメント
ツールをダウンロード