Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-46635 | Kitploit
Инструменты/GitHubGitHub/h1thub/cve-2024-46635
Анализ уязвимостейСбор информацииВеб-безопасностьТестирование на ПроникновениеНеправильная КонфигурацияБезопасность API
GitHubh1thub/cve-2024-46635

CVE-2024-46635

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-46635

Предыстория

Система GongZhiDao — это платформа, разработанная компанией GongZhiDao. Она предоставляет корпоративные решения, включая управление пользователями, анализ данных и операционные функции. Однако в одной из конечных точек API была обнаружена уязвимость, которая потенциально может привести к раскрытию конфиденциальной информации пользователей без надлежащей авторизации.

Описание уязвимости

Уязвимость существует в конечной точке API /oaa/api/AccountMaster/GetCurrentUserInfo системы GongZhiDao. При передаче %20 (пробел в URL-кодировке) вместо параметра UserNameOrPhoneNumber API отвечает конфиденциальной информацией о пользователе, включая идентификатор учётной записи, имя пользователя и адрес электронной почты, даже без надлежащей аутентификации или авторизации. Такая некорректная проверка входных данных позволяет злоумышленникам получить несанкционированный доступ к конфиденциальным данным.

Воздействие

Успешная эксплуатация этой уязвимости может привести к раскрытию конфиденциальных данных пользователей, включая:

  • Идентификатор учётной записи
  • Имя пользователя
  • Адрес электронной почты
  • Номер телефона (при наличии)
  • Иную личную информацию

Злоумышленник может использовать эту информацию для проведения дальнейших атак, таких как кража личности или фишинг.

Вектор атаки

Чтобы воспользоваться уязвимостью, злоумышленник должен отправить специально сформированный HTTP GET-запрос к уязвимой конечной точке API:

root@kitploit:~
GET /oaa/api/AccountMaster/GetCurrentUserInfo?UserNameOrPhoneNumber=%20 HTTP/2

Этот запрос возвращает ответ 200 OK с конфиденциальными данными пользователя в формате JSON:

root@kitploit:~
HTTP/2 200 OK
Date: Tue, 10 Sep 2024 03:25:09 GMT
Content-Type: application/json; charset=utf-8
Content-Length: 153
Server: nginx/1.22.0
X-Powered-By: ASP.NET
Set-Cookie: Path=/; HttpOnly; Secure

{"accountId":"09c05434-e1ff-4436-b1b0-01215e48b274","name":"John","phoneNumber":null,"userName":"19999999999","email1":"[email protected]"}

Технические детали

  • Затронутая конечная точка: /oaa/api/AccountMaster/GetCurrentUserInfo
  • Метод: HTTP GET
  • Параметры: UserNameOrPhoneNumber со значением %20
  • Ответ: API возвращает конфиденциальные данные пользователя в формате JSON без надлежащей проверки входных данных или авторизации.
  • Тип уязвимости: Некорректная проверка входных данных / Раскрытие конфиденциальной информации

Рекомендации по устранению

  1. Внедрите надлежащую проверку входных данных: Убедитесь, что параметр UserNameOrPhoneNumber должным образом очищается и проверяется. Такие входные значения, как %20, должны отклоняться.

  2. Проверка авторизации: Внедрите надлежащие механизмы авторизации, чтобы гарантировать, что только аутентифицированные и авторизованные пользователи могут получать доступ к конфиденциальной информации.

  3. Ограничение частоты запросов и мониторинг: Примените ограничение частоты запросов к конечным точкам API для предотвращения атак методом перебора или автоматизированных атак, а также контролируйте активность API на предмет аномальных паттернов доступа.

Авторы

Эта уязвимость была обнаружена hithub.

Ссылки

  • CWE-20: Некорректная проверка входных данных
Скачать инструмент