CVE-2025-51860
TelegAI (telegai.com) 2025-05-26 में इसके chat component और character container component में Stored Cross-Site Scripting (XSS) भेद्यता पाई गई। एक हमलावर description,...
- प्रकाशित
- 22 जुल॰ 2025
- अद्यतन
- 22 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TelegAI (telegai.com) 2025-05-26 में इसके chat component और character container component में Stored Cross-Site Scripting (XSS) भेद्यता पाई गई। एक हमलावर description, greeting, example dialog या system prompt (जो LLM को अपने chat उत्तर में XSS पेलोड एम्बेड करने का निर्देश देता है) में SVG XSS पेलोड के साथ एक दुर्भावनापूर्ण AI Character तैयार करके मनमाना क्लाइंट-साइड स्क्रिप्ट निष्पादन प्राप्त कर सकता है। जब कोई उपयोगकर्ता ऐसे दुर्भावनापूर्ण AI Character के साथ इंटरैक्ट करता है या केवल उसकी प्रोफ़ाइल ब्राउज़ करता है, तो स्क्रिप्ट उपयोगकर्ता के ब्राउज़र में निष्पादित हो जाती है। सफल शोषण से session tokens जैसी संवेदनशील जानकारी की चोरी हो सकती है, जिसके परिणामस्वरूप संभावित रूप से खाता अपहरण (account hijacking) हो सकता है।
स्रोत
1TelegAI में संग्रहीत XSS भेद्यता का विस्तृत विश्लेषण, जिसमें हमले के वेक्टर, प्रभाव, और सत्र टोकन चोरी तथा खाता अपहरण के लिए प्रूफ-ऑफ-कॉन्सेप्ट शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।