
يوضح ثغرة IDOR في واجهة برمجة تطبيقات الدردشة في TelegAI مما يسمح بالتلاعب غير المصرح به بالمحادثات، مما يؤدي إلى التصيد والاستيلاء على الحسابات عبر XSS.
TelegAI، وهي تطبيق ويب لبناء والدردشة مع شخصيات الذكاء الاصطناعي، عرضة لثغرة مرجع الكائن المباشر غير الآمن (IDOR) في مكون الدردشة الخاص بها. يمكن للمهاجم استغلال هذه الثغرة للتلاعب بمحادثات المستخدمين الآخرين. بالإضافة إلى ذلك، يمكن حقن محتويات ضارة وحمولات XSS، مما يؤدي إلى هجوم تصيد، وانتحال شخصية المستخدم، واختطاف الحسابات عبر XSS.
يعاني TelegAI من ثغرة مرجع الكائن المباشر غير الآمن (IDOR) تتعلق بكيفية معالجة واجهة برمجة تطبيقات المحادثة. تعتمد واجهة API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat بشكل أساسي على حقل profile_id في الطلب للترخيص، مما يؤدي إلى ثغرة IDOR أو ثغرة في التحكم في الوصول. يتم كشف profile_id في كل محادثة مشتركة، مما يسهل جمعه عبر الهندسة الاجتماعية. من خلال استغلال هذه الثغرة، يمكن للمهاجم التلاعب بشكل تعسفي بالمحادثات المشتركة من قبل مستخدمين آخرين، مما قد يؤدي إلى هجوم تصيد، وانتحال شخصية المستخدم، واختطاف الحسابات عبر XSS (XSS هي ثغرة أخرى (CVE-2025-51860)). يوضح الشكل 1 إثبات المفهوم لهذه الثغرة IDOR.

عند تغيير profile_id، سيتم إتمام الاتصال بمحادثة الضحية.
يمكن أن تؤثر هذه الثغرة على أي مستخدم لـ https://telegai.com. سيتم إساءة استخدام رصيد محادثة المستخدم.