CVE-2025-51864
एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता AIBOX LLM चैट (chat.aibox365.cn) में 2025-05-27 तक मौजूद है, जो हमलावरों को चुराए गए JWT टोकन के माध्यम से खातों का अपहरण करने की अनुमति देती है।
- प्रकाशित
- 22 जुल॰ 2025
- अद्यतन
- 22 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता AIBOX LLM चैट (chat.aibox365.cn) में 2025-05-27 तक मौजूद है, जो हमलावरों को चुराए गए JWT टोकन के माध्यम से खातों का अपहरण करने की अनुमति देती है।
स्रोत
1AIBOX के चैट घटक में एक प्रतिबिंबित XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, क्राफ्ट किए गए पेलोड के माध्यम से JWT टोकन चोरी और खाता अपहरण का प्रदर्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।