Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/ant1sec-ops/cve-2024-33453
漏洞分析Web应用程序漏洞利用信息收集论文与研究错误配置学习与教育
GitHubant1sec-ops/cve-2024-33453

CVE-2024-33453

敏感数据暴露

查看仓库
122年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-33453


通过对象级访问控制导致敏感数据泄露(esp-idf)

描述

esp-idf 框架版本 5.1 中存在一个缓冲区溢出漏洞,该框架被某些 Schoolbox 产品使用,允许远程攻击者通过不当的对象级访问控制获取敏感信息。此漏洞通过操纵与 externalId 组件关联的 id 参数触发,导致未授权访问敏感数据。

附加信息

esp-idf 框架的 externalId 组件存在一个漏洞,导致对象级访问控制不当。此问题允许经过身份验证的用户通过更改 URL 中的 id 参数来访问属于其他用户的数据。

漏洞 URL 示例

经过身份验证的用户可以更改 URL 中的 id 参数来访问不同用户的信息:

  • 原始 URL: https://example.com/search/user?id=9682
  • 修改后的 URL: https://example.com/search/user?id=9683

这种缺乏适当访问控制的情况可能导致敏感信息被无意暴露。

漏洞详情

  • 漏洞类型: 访问控制不当
  • 产品厂商: Espressif Systems (esp-idf)
  • 受影响产品代码库: esp-idf - 5.1
  • 易受攻击参数: id
  • 易受攻击组件: externalId
  • 攻击类型: 远程

影响

此漏洞允许经过身份验证的用户通过修改 id 参数来访问并可能篡改属于其他用户的敏感数据,导致严重的信息泄露风险。

攻击向量

要利用此漏洞,攻击者必须在使用 esp-idf 框架的系统中经过身份验证。通过修改 URL 中的 id 参数,攻击者可以访问并非为其账户设计的数据,从而暴露敏感用户信息。

缓解措施

为缓解此漏洞,必须在 esp-idf 框架内实施健壮的对象级访问控制,以基于用户角色和权限限制访问。此外,始终验证和清理用户输入,确保像 id 这样的 URL 参数不控制对敏感信息的访问。


免责声明: 此概念验证仅用于教育和研究目的。未经授权利用此漏洞可能违法,并将受到法律追究。


本 README 概述了漏洞详情,并提供了理解和潜在缓解问题的清晰路径。

下载工具