
TelegAI के चैट API में IDOR भेद्यता का प्रदर्शन करता है, जो अनधिकृत वार्तालाप छेड़छाड़ की अनुमति देता है, जिससे फ़िशिंग और XSS-आधारित खाता अपहरण होता है।
TelegAI, AI पात्रों के निर्माण और उनसे बातचीत करने के लिए एक वेब एप्लिकेशन, अपने चैट घटक में असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) के लिए संवेदनशील है। एक हमलावर इस IDOR का शोषण करके अन्य उपयोगकर्ताओं की बातचीत में छेड़छाड़ कर सकता है। इसके अलावा, दुर्भावनापूर्ण सामग्री और XSS पेलोड इंजेक्ट किए जा सकते हैं, जिससे फ़िशिंग हमला, उपयोगकर्ता प्रतिरूपण और XSS के माध्यम से खाता अपहरण हो सकता है।
TelegAI, चैट API को संभालने के तरीके से संबंधित एक असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) कमजोरी के लिए संवेदनशील है। API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat मुख्य रूप से प्राधिकरण के लिए अनुरोध में profile_id फ़ील्ड पर निर्भर करता है, जिससे IDOR या टूटी हुई पहुँच नियंत्रण कमजोरी होती है। profile_id प्रत्येक साझा बातचीत में प्रकट होता है, जिसे सोशल इंजीनियरिंग के साथ आसानी से एकत्र किया जा सकता है। इस कमजोरी का शोषण करके, एक हमलावर अन्य उपयोगकर्ताओं द्वारा साझा की गई बातचीत में मनमाने ढंग से छेड़छाड़ कर सकता है, जिसके परिणामस्वरूप फ़िशिंग हमला, उपयोगकर्ता प्रतिरूपण और XSS के माध्यम से खाता अपहरण हो सकता है (XSS एक और कमजोरी है (CVE-2025-51860))। चित्र 1 इस IDOR का POC दिखाता है।

जब profile_id बदलते हैं, तो संचार पीड़ित के चैट के साथ पूरा हो जाएगा।
यह कमजोरी https://telegai.com के किसी भी उपयोगकर्ता पर प्रभाव डाल सकती है। उपयोगकर्ता के चैट क्रेडिट का दुरुपयोग किया जाएगा।