
إثبات المفهوم لثغرة XSS ذاتية في ChatGPTUtil، يوضح سرقة ملفات تعريف الارتباط واختطاف الحساب عبر حمولات SVG مصممة تُلصق في واجهة الدردشة.
ChatGPTUtil هو مساعد دردشة يعمل بالذكاء الاصطناعي، يوفر الوصول إلى ChatGPT ومولد صور ذكي. توجد ثغرة من نوع Self-Cross-Site Scripting (Self-XSS) في مكون الدردشة. يمكن أن تؤدي هذه الثغرة إلى سرقة ملفات تعريف الارتباط مما يؤدي إلى اختطاف الحساب عن بُعد.
ناقل الهجوم هو الشبكة. لاستغلال هذه الثغرة XSS، يجب على المهاجم صياغة حمولة ضارة (مثل حمولة SVG XSS) وتسليمها إلى الضحية (مثل البريد الإلكتروني، موقع ويب ضار، منشور في منتدى، أو رسالة فورية). يحدث الهجوم عندما يقوم الضحية بلصق الحمولة في واجهة دردشة ChatGPTUtil. الدليل العملي على النحو التالي:
<svg xmlns="http://www.w3.org/2000/svg" version="1.1"><circle cx="100" cy="50" r="40" stroke="black" stroke-width="2" fill="red" /> <script>alert(document.cookie)</script></svg>

يمكن أن تؤثر هذه الثغرة على أي مستخدم لـ https://www.chatgptunli.com. سيتم سرقة ملف تعريف الارتباط (الذي يحتوي على الجلسة والرمز المميز) للمستخدم عند لصق الحمولة في واجهة الدردشة.