Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-33453 — Раскрытие конфиденциальных данных | Kitploit
Инструменты/GitHubGitHub/ant1sec-ops/cve-2024-33453
Анализ уязвимостейЭксплуатация веб-приложенийСбор информацииСтатьи и ИсследованияНеправильная КонфигурацияОбучение и Образование
GitHubant1sec-ops/cve-2024-33453

CVE-2024-33453

Раскрытие конфиденциальных данных

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-33453


Раскрытие конфиденциальных данных через контроль доступа на уровне объектов в esp-idf

Описание

Уязвимость переполнения буфера в фреймворке esp-idf версии 5.1, используемом некоторыми продуктами Schoolbox, позволяет удаленному злоумышленнику получить конфиденциальную информацию из-за неправильного контроля доступа на уровне объектов. Эта уязвимость вызывается манипуляцией параметром id, связанным с компонентом externalId, что приводит к несанкционированному доступу к конфиденциальным данным.

Дополнительная информация

Фреймворк esp-idf имеет уязвимость в компоненте externalId, которая приводит к неправильному контролю доступа на уровне объектов. Эта проблема позволяет аутентифицированным пользователям эксплуатировать систему, изменяя параметр id в URL-адресе, чтобы получить доступ к данным, принадлежащим другим пользователям.

Пример уязвимого URL-адреса

Аутентифицированный пользователь может изменить параметр id в URL-адресе, чтобы получить доступ к информации других пользователей:

  • Исходный URL: https://example.com/search/user?id=9682
  • Измененный URL: https://example.com/search/user?id=9683

Отсутствие надлежащего контроля доступа может привести к непреднамеренному раскрытию конфиденциальной информации.

Детали уязвимости

  • Тип уязвимости: Неправильный контроль доступа
  • Поставщик продукта: Espressif Systems (esp-idf)
  • Затронутая кодовая база продукта: esp-idf - 5.1
  • Уязвимый параметр: id
  • Уязвимый компонент: externalId
  • Тип атаки: Удаленный

Влияние

Эта уязвимость позволяет аутентифицированным пользователям получать доступ и потенциально манипулировать конфиденциальными данными, принадлежащими другим пользователям, путем изменения параметра id, что приводит к значительным рискам раскрытия информации.

Векторы атаки

Для эксплуатации этой уязвимости атакующий должен быть аутентифицирован в системе, использующей фреймворк esp-idf. Изменяя параметр id в URL-адресе, атакующий может получить доступ к данным, не предназначенным для его учетной записи, тем самым раскрывая конфиденциальную информацию пользователя.

Смягчение

Для смягчения этой уязвимости крайне важно внедрить надежный контроль доступа на уровне объектов в фреймворке esp-idf, чтобы ограничить доступ на основе ролей и разрешений пользователей. Кроме того, всегда проверяйте и очищайте пользовательские вводы, обеспечивая, чтобы параметры URL, такие как id, не контролировали доступ к конфиденциальной информации.


Отказ от ответственности: Данная концепция предназначена только для образовательных и исследовательских целей. Несанкционированная эксплуатация этой уязвимости может быть незаконной и карается по закону.


Этот README описывает детали уязвимости и предоставляет четкий путь для понимания и потенциального смягчения проблемы.

Скачать инструмент