Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-51860 — Detaillierte Analyse einer Stored-XSS-Schwachstelle in TelegAI, einschließlich Angriffsvektoren, Auswirkungen und Proof-of-Concept für den Diebstahl von Sitzungstokens und die Übernahme von Konten. | Kitploit
Tools/GitHubGitHub/secsys-fdu/cve-2025-51860
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubsecsys-fdu/cve-2025-51860

CVE-2025-51860

Detaillierte Analyse einer Stored-XSS-Schwachstelle in TelegAI, einschließlich Angriffsvektoren, Auswirkungen und Proof-of-Concept für den Diebstahl von Sitzungstokens und die Übernahme von Konten.

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-51860

Schwachstellenbeschreibung

TelegAI, eine Webanwendung zum Erstellen und Chatten mit KI-Charakteren, ist anfällig für Stored Cross-Site Scripting (XSS) in ihrer Chat-Komponente und der Charakter-Container-Komponente. Ein Angreifer kann eine beliebige clientseitige Skriptausführung erreichen, indem er einen KI-Charakter mit SVG-XSS-Payloads in Beschreibung, Begrüßung, Beispieldialog oder Systemprompt erstellt (wobei das LLM angewiesen wird, den XSS-Payload in seine Chat-Antwort einzubetten). Wenn ein Benutzer mit einem solchen bösartigen KI-Charakter interagiert oder nur sein Profil durchsucht, wird das Skript im Browser des Benutzers ausgeführt. Eine erfolgreiche Ausnutzung kann zum Diebstahl sensibler Informationen wie Sitzungstokens führen und möglicherweise zur Übernahme des Kontos führen.

Angriffsvektoren

TelegAI ist anfällig für eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) in der KI-Charakter-Chatfunktion. Diese Schwachstelle betrifft Benutzerinteraktionen und das Durchsuchen des Charakterprofils. Um diese XSS-Schwachstelle auszunutzen, kann ein Angreifer einen KI-Charakter mit 1) einem manipulierten Profil oder 2) einem Systemprompt erstellen. 1) Ein Angreifer kann einen SVG-XSS-Payload in das Profil des Charakters (Beschreibung, Begrüßung und Beispieldialog) einbetten. Wenn ein Opfer das Profil durchsucht, erfolgt der Angriff. 2) Ein Angreifer kann auch einen bösartigen Systemprompt erstellen, der das LLM anweist, einen XSS-Payload in seine Chat-Antwort einzubetten. Wenn ein Opfer daraufhin mit diesem kompromittierten Charakter chattet, wird der Payload im Browser des Opfers gerendert, was zur Ausführung clientseitiger Skripte führt. Diese Technik nutzt effektiv die Konfiguration des Charakters, um den XSS-Payload zu speichern und auszuliefern. Die Ausführung beliebigen JavaScript-Codes in der Sitzung des Opfers ermöglicht es dem Angreifer, sensible Daten zu stehlen, insbesondere Sitzungstokens, die dann für eine Kontoübernahme verwendet werden können. Abbildung 1 zeigt den Stored-XSS-PoC eines bösartigen KI-Charakters.

Abbildung 1 Stored XSS

Betroffene Benutzer

Diese Schwachstelle kann sich auf jeden Benutzer von https://telegai.com auswirken. Das Cookie (das Sitzung und Token enthält) des Benutzers wird gestohlen, wenn er mit einem öffentlichen bösartigen Agenten kommuniziert.

Tool herunterladen