
Démontre une vulnérabilité IDOR dans l'API de chat de TelegAI permettant la falsification non autorisée de conversations, conduisant à du hameçonnage et au détournement de compte basé sur XSS.
TelegAI, une application web pour construire et discuter avec des personnages IA, est vulnérable à une référence directe d'objet non sécurisée (IDOR) dans son composant de chat. Un attaquant peut exploiter cet IDOR pour altérer les conversations d'autres utilisateurs. De plus, des contenus malveillants et des payloads XSS peuvent être injectés, entraînant une attaque de phishing, l'usurpation d'utilisateur et le détournement de compte via XSS.
TelegAI est exposé à une vulnérabilité de référence directe d'objet non sécurisée (IDOR) concernant la façon dont l'API de conversation est gérée. L'API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat s'appuie principalement sur le champ profile_id dans la requête pour l'autorisation, conduisant à une IDOR ou une vulnérabilité de contrôle d'accès cassé. Le profile_id est divulgué dans chaque conversation partagée, qui peut être facilement collecté par ingénierie sociale. En exploitant cette vulnérabilité, un attaquant peut arbitrairement altérer les conversations partagées par d'autres utilisateurs, ce qui peut entraîner une attaque de phishing, l'usurpation d'utilisateur et le détournement de compte via XSS (XSS est une autre vulnérabilité (CVE-2025-51860)). La figure 1 montre le POC de cette IDOR.

Lorsque l'on change profile_id, la communication sera effectuée avec le chat de la victime.
Cette vulnérabilité peut avoir un impact sur tout utilisateur de https://telegai.com. Le crédit de chat de l'utilisateur sera abusé.