CVE-2025-51859
ثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) في Chaindesk حتى 2025-05-26 في مكوّن دردشة الوكيل الخاص بها. يمكن للمهاجم تحقيق تنفيذ نصوص برمجية تعسفية...
- تم النشر
- 22/07/2025
- محدث
- 22/07/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 37.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) في Chaindesk حتى 2025-05-26 في مكوّن دردشة الوكيل الخاص بها. يمكن للمهاجم تحقيق تنفيذ نصوص برمجية تعسفية على جانب العميل من خلال صياغة وكيل ذكاء اصطناعي (AI) يوجّه مهيّئ النظام الخاص به نموذج اللغة الكبير (LLM) الأساسي لتضمين حمولات نصوص برمجية خبيثة (مثل XSS المستند إلى SVG) في ردود دردشته. عندما يتفاعل المستخدم مع مثل هذا الوكيل الخبيث أو يصل إلى رابط مباشر لمحادثة تحتوي على حمولة XSS، يُنفَّذ النص البرمجي في متصفح المستخدم. يمكن أن يؤدي الاستغلال الناجح إلى سرقة معلومات حساسة، مثل رموز جلسة JWT، مما قد يؤدي إلى اختطاف الحساب.
المصادر
1إثبات المفهوم يوضح XSS المخزنة و IDOR في دردشة وكيل Chaindesk AI، مما يتيح سرقة رموز الجلسة واختطاف الحساب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.