CVE-2025-51859
Vulnérabilité de type Cross-Site Scripting (XSS) stocké dans Chaindesk jusqu'au 2025-05-26 dans son composant de chat d'agent. Un attaquant peut parvenir à...
- Publié
- 22 juil. 2025
- Mise à jour
- 22 juil. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 37,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de type Cross-Site Scripting (XSS) stocké dans Chaindesk jusqu'au 2025-05-26 dans son composant de chat d'agent. Un attaquant peut parvenir à une exécution arbitraire de script côté client en concevant un agent IA dont le prompt système ordonne au grand modèle de langage (LLM) sous-jacent d'intégrer des charges utiles de script malveillant (par exemple, XSS basé sur SVG) dans ses réponses de chat. Lorsqu'un utilisateur interagit avec un tel agent malveillant ou accède à un lien direct vers une conversation contenant une charge utile XSS, le script s'exécute dans le navigateur de l'utilisateur. Une exploitation réussie peut conduire au vol d'informations sensibles, telles que les jetons de session JWT, ce qui peut potentiellement entraîner le détournement de compte.
Sources
1Preuve de concept démontrant XSS stocké et IDOR dans le chat d'agent IA Chaindesk, permettant le vol de jetons de session et le détournement de compte.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.