Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-51860 — Analyse détaillée d'une vulnérabilité XSS stocké dans TelegAI, incluant les vecteurs d'attaque, l'impact et une preuve de concept pour le vol de jetons de session et le détournement de compte. | Kitploit
Outils/GitHubGitHub/secsys-fdu/cve-2025-51860
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubsecsys-fdu/cve-2025-51860

CVE-2025-51860

Analyse détaillée d'une vulnérabilité XSS stocké dans TelegAI, incluant les vecteurs d'attaque, l'impact et une preuve de concept pour le vol de jetons de session et le détournement de compte.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-51860

Description de la vulnérabilité

TelegAI, une application web permettant de créer et de discuter avec des personnages IA, est vulnérable au Cross-Site Scripting stocké (XSS) dans son composant de chat et son composant de conteneur de personnages. Un attaquant peut parvenir à exécuter des scripts arbitraires côté client en créant un personnage IA avec des charges utiles XSS SVG dans la description, le message de bienvenue, le dialogue d'exemple ou l'invite système (demandant au LLM d'intégrer la charge utile XSS dans sa réponse de chat). Lorsqu'un utilisateur interagit avec un tel personnage IA malveillant ou consulte simplement son profil, le script s'exécute dans le navigateur de l'utilisateur. Une exploitation réussie peut conduire au vol d'informations sensibles, telles que les jetons de session, pouvant potentiellement entraîner le détournement de compte.

Vecteurs d'attaque

TelegAI est exposé à une vulnérabilité de Cross-Site Scripting stocké (XSS) dans sa fonctionnalité de chat des personnages IA. Cette vulnérabilité affecte les interactions des utilisateurs et la consultation du profil du personnage. Pour exploiter cette vulnérabilité XSS, un attaquant peut créer un personnage IA avec 1) un profil conçu à cet effet ou 2) une invite système. 1) Un attaquant peut intégrer une charge utile XSS SVG dans le profil du personnage (description, message de bienvenue et dialogue d'exemple). Lorsqu'une victime consulte le profil, l'attaque se produit. 2) Un attaquant peut également créer une invite système malveillante demandant au LLM d'intégrer une charge utile XSS dans sa réponse de chat. Par conséquent, lorsqu'une victime discute avec ce personnage compromis, la charge utile est rendue par le navigateur de la victime, ce qui entraîne l'exécution de scripts côté client. Cette technique utilise efficacement la configuration du personnage pour stocker et délivrer la charge utile XSS. L'exécution de code JavaScript arbitraire dans la session de la victime permet à l'attaquant de voler des données sensibles, notamment les jetons de session, qui peuvent ensuite être utilisés pour le détournement de compte. La figure 1 montre le POC XSS stocké d'un personnage IA malveillant.

Figure 1 XSS stocké

Vulnérabilité concernée

Cette vulnérabilité peut avoir un impact sur tout utilisateur de https://telegai.com. Le cookie de l'utilisateur (contenant la session et le jeton) sera volé lorsqu'il communique avec un agent public malveillant.

Télécharger l’outil