Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-79483-FastGPT-NoSQL-Injection — Prova de conceito para CVE-2026-79483, uma injeção NoSQL no FastGPT Community Edition que permite acesso não autenticado aos títulos do histórico de conversas. Inclui etapas de reprodução e análise. | Kitploit
Ferramentas/GitHubGitHub/exploreio/cve-2026-79483-fastgpt-nosql-injection
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubexploreio/cve-2026-79483-fastgpt-nosql-injection

CVE-2026-79483-FastGPT-NoSQL-Injection

Prova de conceito para CVE-2026-79483, uma injeção NoSQL no FastGPT Community Edition que permite acesso não autenticado aos títulos do histórico de conversas. Inclui etapas de reprodução e análise.

Ver Repositório
11há 7h 6mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-79483-FastGPT-NoSQL-Injection

English | 中文

Visão Geral da Vulnerabilidade

CampoDetalhes
ID CVECVE-2026-79483
Produto AfetadoFastGPT (Edição Comunitária)
Versões Afetadas>= 4.10.0 e <= 4.14.0
Tipo de VulnerabilidadeCWE-943: Neutralização Incorreta de Elementos Especiais na Lógica de Consulta de Dados (Injeção NoSQL)
Vetor de AtaqueRemoto / Nenhuma autenticação necessária
ImpactoDivulgação de Informações
Versão Corrigida>= 4.15.0
Causa RaizA authOutLinkInit() da edição comunitária ignora a validação de tipo em tempo de execução

Nas versões 4.10.0 a 4.14.0 da Edição Comunitária do FastGPT, o endpoint POST /api/core/chat/getHistories contém uma vulnerabilidade de injeção NoSQL. Um atacante não autenticado pode injetar operadores NoSQL ($ne, $regex, $gt, etc.) por meio de uma carga útil JSON manipulada para contornar a verificação de permissão do outLink, obtendo assim acesso não autorizado aos títulos do histórico de chat de todos os usuários em toda a plataforma.

burp

Detalhes da Reprodução

Para reprodução detalhada da vulnerabilidade, consulte

Chinês

https://exploreio.github.io/2026/08/29/CVE-2026-79483/

Inglês

https://exploreio.github.io/2026/08/29/CVE-2026-79483-EN/

Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de testes de segurança autorizados. O autor não assume nenhuma responsabilidade pelo uso indevido destas informações. Sempre obtenha autorização adequada antes de testar qualquer sistema.


Referências

  • Repositório GitHub do FastGPT
  • Documentação Oficial do FastGPT
  • CWE-943: Neutralização Incorreta de Elementos Especiais na Lógica de Consulta de Dados
  • Documentação do Operador $ne do MongoDB
Baixar ferramenta