Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-51860 — TelegAI में संग्रहीत XSS भेद्यता का विस्तृत विश्लेषण, जिसमें हमले के वेक्टर, प्रभाव, और सत्र टोकन चोरी तथा खाता अपहरण के लिए प्रूफ-ऑफ-कॉन्सेप्ट शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/secsys-fdu/cve-2025-51860
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsecsys-fdu/cve-2025-51860

CVE-2025-51860

TelegAI में संग्रहीत XSS भेद्यता का विस्तृत विश्लेषण, जिसमें हमले के वेक्टर, प्रभाव, और सत्र टोकन चोरी तथा खाता अपहरण के लिए प्रूफ-ऑफ-कॉन्सेप्ट शामिल हैं।

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-51860

भेद्यता का विवरण

TelegAI, AI कैरेक्टर्स के निर्माण और उनसे चैट करने के लिए एक वेब एप्लिकेशन, अपने चैट कंपोनेंट और कैरेक्टर कंटेनर कंपोनेंट में स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है। एक हमलावर किसी AI कैरेक्टर को विवरण, अभिवादन, उदाहरण संवाद, या सिस्टम प्रॉम्प्ट (LLM को अपने चैट रिस्पॉन्स में XSS पेलोड एम्बेड करने का निर्देश) में SVG XSS पेलोड तैयार करके क्लाइंट-साइड स्क्रिप्ट निष्पादन प्राप्त कर सकता है। जब कोई उपयोगकर्ता ऐसे दुर्भावनापूर्ण AI कैरेक्टर के साथ इंटरैक्ट करता है या उसके प्रोफाइल को ब्राउज करता है, तो स्क्रिप्ट उपयोगकर्ता के ब्राउज़र में निष्पादित होती है। सफल शोषण से सत्र टोकन जैसी संवेदनशील जानकारी की चोरी हो सकती है, जिसके परिणामस्वरूप खाता अपहरण हो सकता है।

हमले के वैक्टर

TelegAI अपने AI कैरेक्टर चैट कार्यक्षमता के भीतर स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के प्रति संवेदनशील है। यह भेद्यता उपयोगकर्ता की बातचीत और कैरेक्टर के प्रोफाइल को ब्राउज़ करने को प्रभावित करती है। इस XSS भेद्यता का शोषण करने के लिए, एक हमलावर निम्नलिखित में से किसी एक के साथ AI कैरेक्टर बना सकता है: 1) तैयार प्रोफाइल या 2) सिस्टम प्रॉम्प्ट। 1) हमलावर कैरेक्टर के प्रोफाइल (विवरण, अभिवादन और उदाहरण संवाद) में SVG XSS पेलोड एम्बेड कर सकता है। जब पीड़ित प्रोफाइल ब्राउज़ करता है, तो हमला होता है। 2) हमलावर एक दुर्भावनापूर्ण सिस्टम प्रॉम्प्ट भी तैयार कर सकता है जो LLM को अपने चैट रिस्पॉन्स में XSS पेलोड एम्बेड करने का निर्देश देता है। परिणामस्वरूप, जब पीड़ित इस समझौता किए गए कैरेक्टर के साथ चैट में शामिल होता है, तो पेलोड पीड़ित के ब्राउज़र द्वारा प्रस्तुत किया जाता है, जिससे क्लाइंट-साइड स्क्रिप्ट निष्पादन होता है। यह तकनीक प्रभावी रूप से कैरेक्टर के कॉन्फ़िगरेशन का उपयोग करके XSS पेलोड को संग्रहीत और वितरित करती है। पीड़ित के सत्र में मनमाना JavaScript कोड का निष्पादन हमलावर को संवेदनशील डेटा, विशेष रूप से सत्र टोकन चुराने की अनुमति देता है, जिसका उपयोग खाता अपहरण के लिए किया जा सकता है। चित्र 1 एक दुर्भावनापूर्ण AI कैरेक्टर का स्टोर्ड XSS प्रमाण-अवधारणा (POC) दिखाता है।

Figure 1 Stored XSS

भेद्यता से प्रभावित क्षेत्र

यह भेद्यता https://telegai.com के किसी भी उपयोगकर्ता को प्रभावित कर सकती है। जब सार्वजनिक दुर्भावनापूर्ण एजेंट के साथ संचार किया जाता है, तो उपयोगकर्ता का कुकी (जिसमें सत्र और टोकन होता है) चुरा लिया जाएगा।

टूल डाउनलोड करें