Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-51868 — Демонстрирует уязвимость небезопасной прямой ссылки на объект (IDOR) в чат-компоненте Dippy, позволяющую злоумышленникам получать доступ и изменять историю переписки других пользователей путем перебора предсказуемых идентификаторов разговоров. | Kitploit
Инструменты/GitHubGitHub/secsys-fdu/cve-2025-51868
Анализ уязвимостейЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubsecsys-fdu/cve-2025-51868

CVE-2025-51868

Демонстрирует уязвимость небезопасной прямой ссылки на объект (IDOR) в чат-компоненте Dippy, позволяющую злоумышленникам получать доступ и изменять историю переписки других пользователей путем перебора предсказуемых идентификаторов разговоров.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-51868

Описание уязвимости

Dippy — это популярный веб-сайт для общения с миллионами проактивных AI-персонажей. Dippy позволяет пользователям общаться с персонажами на основе LLM, что делает его уязвимым к небезопасной прямой ссылке на объект (IDOR) в компоненте чата. Атакующий может использовать эту IDOR для подделки чужих разговоров.

Векторы атаки

Истории разговоров всех пользователей хранятся на сервере. Однако сервер Dippy не различает права собственности или статус совместного доступа отдельных историй разговоров. Следовательно, атакующий может получить доступ к историям разговоров других пользователей, перебирая идентификаторы разговоров.

Формат идентификатора разговора предсказуем и подвержен атакам перебором. Он состоит из 8-символьной строки. Эта строка состоит из цифр (например, 12345678). Когда атакующий отправляет запрос на этот URL с авторизацией атакующего и методом GET, он может проверить историю разговора в POC.

Figure 1 POC IDOR

Затронутые уязвимостью

Эта уязвимость может повлиять на любого пользователя https://chat.dippy.ai. История чата пользователя будет злонамеренно изменена с помощью утекшего conversation_id.

Скачать инструмент