CVE-2025-51860
البرمجة النصية عبر المواقع المخزّنة (XSS) في TelegAI (telegai.com) بتاريخ 2025-05-26 في مكوّن الدردشة ومكوّن حاوية الشخصيات. يمكن للمهاجم تحقيق تنفيذ نصوص...
- تم النشر
- 22/07/2025
- محدث
- 22/07/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
البرمجة النصية عبر المواقع المخزّنة (XSS) في TelegAI (telegai.com) بتاريخ 2025-05-26 في مكوّن الدردشة ومكوّن حاوية الشخصيات. يمكن للمهاجم تحقيق تنفيذ نصوص برمجية تعسّفية من جانب العميل عبر إنشاء شخصية ذكاء اصطناعي (AI Character) تحتوي على حمولات XSS بصيغة SVG في أيٍّ من الوصف، أو التحية، أو الحوار النموذجي، أو موجه النظام (مع توجيه نموذج اللغة الكبير LLM لتضمين حمولة XSS في استجابة الدردشة). عندما يتفاعل المستخدم مع مثل هذه الشخصية الضارة أو يكتفي بتصفح ملفها الشخصي، يتم تنفيذ النص البرمجي في متصفح المستخدم. يمكن أن يؤدي الاستغلال الناجح إلى سرقة معلومات حساسة، مثل رموز الجلسة، مما قد يؤدي إلى اختطاف الحساب.
المصادر
1تحليل مفصل لثغرة XSS المخزنة في TelegAI، بما في ذلك نواقل الهجوم والتأثير وإثبات المفهوم لسرقة رمز الجلسة واختطاف الحساب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.