Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-51860 — Análisis detallado de una vulnerabilidad XSS almacenado en TelegAI, incluyendo vectores de ataque, impacto y prueba de concepto para robo de tokens de sesión y secuestro de cuentas. | Kitploit
Herramientas/GitHubGitHub/secsys-fdu/cve-2025-51860
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubsecsys-fdu/cve-2025-51860

CVE-2025-51860

Análisis detallado de una vulnerabilidad XSS almacenado en TelegAI, incluyendo vectores de ataque, impacto y prueba de concepto para robo de tokens de sesión y secuestro de cuentas.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-51860

Descripción de la vulnerabilidad

TelegAI, una aplicación web para construir y chatear con personajes de IA, es vulnerable a Cross-Site Scripting Almacenado (XSS) en su componente de chat y en el componente contenedor de personajes. Un atacante puede lograr la ejecución arbitraria de scripts del lado del cliente creando un personaje de IA con payloads SVG XSS en la descripción, saludo, diálogo de ejemplo o instrucción del sistema (indicando al LLM que incruste el payload XSS en su respuesta de chat). Cuando un usuario interactúa con dicho personaje de IA malicioso o simplemente navega por su perfil, el script se ejecuta en el navegador del usuario. Una explotación exitosa puede llevar al robo de información sensible, como tokens de sesión, lo que potencialmente resulta en el secuestro de la cuenta.

Vectores de Ataque

TelegAI es susceptible a una vulnerabilidad de Cross-Site Scripting Almacenado (XSS) dentro de su funcionalidad de chat de personajes de IA. Esta vulnerabilidad afecta las interacciones de los usuarios y la navegación por el perfil del personaje. Para explotar esta vulnerabilidad XSS, un atacante puede crear un personaje de IA con 1) un perfil manipulado o 2) una instrucción del sistema. 1) Un atacante puede incrustar un payload SVG XSS en el perfil del personaje (descripción, saludo y diálogo de ejemplo). Cuando una víctima navega por el perfil, se produce el ataque. 2) Un atacante también puede crear una instrucción del sistema maliciosa que indique al LLM que incruste el payload XSS en su respuesta de chat. En consecuencia, cuando una víctima entabla una conversación con este personaje comprometido, el payload es renderizado por el navegador de la víctima, lo que conduce a la ejecución de scripts del lado del cliente. Esta técnica utiliza eficazmente la configuración del personaje para almacenar y entregar el payload XSS. La ejecución de código JavaScript arbitrario en la sesión de la víctima permite al atacante robar datos sensibles, especialmente tokens de sesión, que luego pueden usarse para el secuestro de la cuenta. La Figura 1 muestra el POC de XSS Almacenado de un personaje de IA malicioso.

Figura 1 XSS Almacenado

Vulnerabilidad afectada

Esta vulnerabilidad puede afectar a cualquier usuario de https://telegai.com. La cookie (que contiene la sesión y el token) del usuario será robada cuando se comunique con un agente malicioso público.

Descargar herramienta