在 Rocket.Chat 中持续预测 MongoDB ObjectId
aikido.dev | 博客 | #ai-security | #vulnerability-research | #rocket-chat | #web-security | #mongodb | #objectid | #predictable-ids | #unauthenticated-access
摘要
Aikido 演示利用 MongoDB ObjectId 的可预测性:未认证攻击者持续预测 Rocket.Chat 新生成的 ID 并窃取所有上传文件;漏洞经 HackerOne 披露,已在 8.5.1 等版本修复。
- 发布时间
- 收录时间
Skip to content