CVE-2025-51860
Cross-Site Scripting (XSS) persistente in TelegAI (telegai.com) 2025-05-26 nel suo componente di chat e nel suo componente contenitore dei personaggi. Un...
- Pubblicato
- 22 lug 2025
- Aggiornato
- 22 lug 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 20,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Cross-Site Scripting (XSS) persistente in TelegAI (telegai.com) 2025-05-26 nel suo componente di chat e nel suo componente contenitore dei personaggi. Un attaccante può ottenere l'esecuzione arbitraria di script lato client creando un Personaggio IA con payload XSS SVG nella descrizione, nel saluto, nel dialogo di esempio o nel prompt di sistema (istruendo l'LLM a incorporare il payload XSS nella sua risposta di chat). Quando un utente interagisce con un Personaggio IA dannoso di questo tipo o semplicemente ne sfoglia il profilo, lo script viene eseguito nel browser dell'utente. Uno sfruttamento riuscito può portare al furto di informazioni sensibili, come i token di sessione, con la potenziale conseguenza del dirottamento dell'account.
Fonti
1Analisi dettagliata di una vulnerabilità XSS memorizzata in TelegAI, inclusi vettori di attacco, impatto e proof-of-concept per il furto di token di sessione e il dirottamento dell'account.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.