CVE-2025-51859
Chaindesk के एजेंट चैट घटक में 2025-05-26 तक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एक हमलावर एक AI एजेंट तैयार करके मनमाना क्लाइंट-साइड स्क्रिप्ट निष्पादन प्राप्त कर सकता है, जिसका सिस्टम प्रॉम्प्ट अंतर्निहित लार्ज लैंग्वेज...
- प्रकाशित
- 22 जुल॰ 2025
- अद्यतन
- 22 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 37.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Chaindesk के एजेंट चैट घटक में 2025-05-26 तक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एक हमलावर एक AI एजेंट तैयार करके मनमाना क्लाइंट-साइड स्क्रिप्ट निष्पादन प्राप्त कर सकता है, जिसका सिस्टम प्रॉम्प्ट अंतर्निहित लार्ज लैंग्वेज मॉडल (LLM) को अपने चैट उत्तरों में दुर्भावनापूर्ण स्क्रिप्ट पेलोड (जैसे, SVG-आधारित XSS) एम्बेड करने का निर्देश देता है। जब कोई उपयोगकर्ता ऐसे दुर्भावनापूर्ण एजेंट के साथ इंटरैक्ट करता है या XSS पेलोड वाली किसी बातचीत के सीधे लिंक तक पहुँचता है, तो स्क्रिप्ट उपयोगकर्ता के ब्राउज़र में निष्पादित हो जाती है। सफल शोषण से संवेदनशील जानकारी, जैसे JWT सत्र टोकन, की चोरी हो सकती है, जिसके परिणामस्वरूप खाता अपहरण हो सकता है।
स्रोत
1Chaindesk AI एजेंट चैट में संग्रहीत XSS और IDOR का प्रदर्शन करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, सत्र टोकन चोरी और खाता अपहरण सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।