
ChatGPTUtil में Self-XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो चैट इंटरफ़ेस में पेस्ट किए गए निर्मित SVG पेलोड के माध्यम से कुकी चोरी और खाता अपहरण प्रदर्शित करता है।
ChatGPTUtil एक AI-संचालित चैटबॉट सहायक है, जो ChatGPT और एक AI इमेज जनरेटर दोनों तक पहुंच प्रदान करता है। चैट घटक में एक सेल्फ क्रॉस-साइट स्क्रिप्टिंग (Self-XSS) भेद्यता मौजूद है। इससे कुकी चोरी हो सकती है, जिससे दूरस्थ खाता अपहरण हो सकता है।
हमले का वेक्टर नेटवर्क है। इस XSS भेद्यता का शोषण करने के लिए, एक हमलावर को एक दुर्भावनापूर्ण पेलोड (अर्थात, एक SVG XSS पेलोड) तैयार करना होगा और इसे पीड़ित तक पहुंचाना होगा (जैसे, ईमेल, किसी दुर्भावनापूर्ण वेबसाइट, फोरम पोस्ट, या इंस्टेंट मैसेज के माध्यम से)। हमला तब होता है जब पीड़ित पेलोड को ChatGPTUtil चैट इंटरफ़ेस में पेस्ट करता है। POC निम्नलिखित है:
<svg xmlns="http://www.w3.org/2000/svg" version="1.1"><circle cx="100" cy="50" r="40" stroke="black" stroke-width="2" fill="red" /> <script>alert(document.cookie)</script></svg>

यह भेद्यता https://www.chatgptunli.com के किसी भी उपयोगकर्ता को प्रभावित कर सकती है। जब उपयोगकर्ता पेलोड को चैट इंटरफ़ेस में पेस्ट करता है, तो उपयोगकर्ता की कुकी (जिसमें सत्र और टोकन होता है) चोरी हो जाएगी।