CVE-2025-51860
Stored Cross-Site Scripting (XSS) in TelegAI (telegai.com) 2025-05-26 in seiner Chat-Komponente und Character-Container-Komponente. Ein Angreifer kann eine...
- Veröffentlicht
- 22.07.2025
- Aktualisiert
- 22.07.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 20,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Stored Cross-Site Scripting (XSS) in TelegAI (telegai.com) 2025-05-26 in seiner Chat-Komponente und Character-Container-Komponente. Ein Angreifer kann eine beliebige clientseitige Skriptausführung erreichen, indem er einen KI-Charakter mit SVG-XSS-Payloads erstellt, entweder in der Beschreibung, der Begrüßung, dem Beispieldialog oder dem Systemprompt (der das LLM anweist, den XSS-Payload in seine Chat-Antwort einzubetten). Wenn ein Benutzer mit einem solchen bösartigen KI-Charakter interagiert oder nur dessen Profil aufruft, wird das Skript im Browser des Benutzers ausgeführt. Eine erfolgreiche Ausnutzung kann zum Diebstahl sensibler Informationen wie Sitzungstokens führen, was möglicherweise zu einer Kontenübernahme führt.
Quellen
1Detaillierte Analyse einer Stored-XSS-Schwachstelle in TelegAI, einschließlich Angriffsvektoren, Auswirkungen und Proof-of-Concept für den Diebstahl von Sitzungstokens und die Übernahme von Konten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.