Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-51862 — Démontre une vulnérabilité IDOR dans l'API de chat de TelegAI permettant la falsification non autorisée de conversations, conduisant à du hameçonnage et au détournement de compte basé sur XSS. | Kitploit
Outils/GitHubGitHub/secsys-fdu/cve-2025-51862
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APISécurité WebTests d'Intrusion
GitHubsecsys-fdu/cve-2025-51862

CVE-2025-51862

Démontre une vulnérabilité IDOR dans l'API de chat de TelegAI permettant la falsification non autorisée de conversations, conduisant à du hameçonnage et au détournement de compte basé sur XSS.

Voir le dépôt
3il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-51862

Description de la vulnérabilité

TelegAI, une application web pour construire et discuter avec des personnages IA, est vulnérable à une référence directe d'objet non sécurisée (IDOR) dans son composant de chat. Un attaquant peut exploiter cet IDOR pour altérer les conversations d'autres utilisateurs. De plus, des contenus malveillants et des payloads XSS peuvent être injectés, entraînant une attaque de phishing, l'usurpation d'utilisateur et le détournement de compte via XSS.

Vecteurs d'attaque

TelegAI est exposé à une vulnérabilité de référence directe d'objet non sécurisée (IDOR) concernant la façon dont l'API de conversation est gérée. L'API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat s'appuie principalement sur le champ profile_id dans la requête pour l'autorisation, conduisant à une IDOR ou une vulnérabilité de contrôle d'accès cassé. Le profile_id est divulgué dans chaque conversation partagée, qui peut être facilement collecté par ingénierie sociale. En exploitant cette vulnérabilité, un attaquant peut arbitrairement altérer les conversations partagées par d'autres utilisateurs, ce qui peut entraîner une attaque de phishing, l'usurpation d'utilisateur et le détournement de compte via XSS (XSS est une autre vulnérabilité (CVE-2025-51860)). La figure 1 montre le POC de cette IDOR.

Figure 1 IDOR

Lorsque l'on change profile_id, la communication sera effectuée avec le chat de la victime.

Vulnérabilité affectée

Cette vulnérabilité peut avoir un impact sur tout utilisateur de https://telegai.com. Le crédit de chat de l'utilisateur sera abusé.

Télécharger l’outil