
Demuestra una vulnerabilidad IDOR en la API de chat de TelegAI que permite manipulación no autorizada de conversaciones, lo que lleva a phishing y secuestro de cuentas basado en XSS.
TelegAI, una aplicación web para crear y chatear con personajes de IA, es vulnerable a una Referencia Directa Insegura a Objetos (IDOR) en su componente de chat. Un atacante puede explotar este IDOR para alterar las conversaciones de otros usuarios. Además, se pueden inyectar contenidos maliciosos y payloads XSS, lo que conduce a ataques de phishing, suplantación de usuarios y secuestro de cuentas mediante XSS.
TelegAI es susceptible a una vulnerabilidad de Referencia Directa Insegura a Objetos (IDOR) relacionada con el manejo de la API de conversación. La API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat depende principalmente del campo profile_id en la solicitud para la autorización, lo que conduce a un IDOR o una vulnerabilidad de control de acceso roto. El profile_id se revela en cada conversación compartida y puede recopilarse fácilmente mediante ingeniería social. Al explotar esta vulnerabilidad, un atacante puede alterar arbitrariamente las conversaciones compartidas por otros usuarios, lo que puede resultar en ataques de phishing, suplantación de usuarios y secuestro de cuentas mediante XSS (XSS es otra vulnerabilidad (CVE-2025-51860)). La Figura 1 muestra el POC de este IDOR.

Al cambiar profile_id, la comunicación se completará con el chat de la víctima.
Esta vulnerabilidad puede afectar a cualquier usuario de https://telegai.com. El crédito de chat del usuario será abusado.