Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-51860 — Analisi dettagliata di una vulnerabilità XSS memorizzata in TelegAI, inclusi vettori di attacco, impatto e proof-of-concept per il furto di token di sessione e il dirottamento dell'account. | Kitploit
Strumenti/GitHubGitHub/secsys-fdu/cve-2025-51860
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubsecsys-fdu/cve-2025-51860

CVE-2025-51860

Analisi dettagliata di una vulnerabilità XSS memorizzata in TelegAI, inclusi vettori di attacco, impatto e proof-of-concept per il furto di token di sessione e il dirottamento dell'account.

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-51860

Descrizione della vulnerabilità

TelegAI, un'applicazione web per creare e chattare con personaggi AI, è vulnerabile a Cross-Site Scripting persistente (XSS) nel componente chat e nel componente contenitore dei personaggi. Un attaccante può ottenere l'esecuzione arbitraria di script lato client creando un personaggio AI con payload XSS SVG nella descrizione, nel saluto, nel dialogo di esempio o nel system prompt (istruendo l'LLM a incorporare il payload XSS nella sua risposta chat). Quando un utente interagisce con un tale personaggio AI malevolo o semplicemente visita il suo profilo, lo script viene eseguito nel browser dell'utente. Lo sfruttamento riuscito può portare al furto di informazioni sensibili, come i token di sessione, con il potenziale dirottamento dell'account.

Vettori di attacco

TelegAI è suscettibile a una vulnerabilità di Cross-Site Scripting persistente (XSS) nella funzionalità di chat con i personaggi AI. Questa vulnerabilità impatta le interazioni degli utenti e la navigazione del profilo del personaggio. Per sfruttare questa vulnerabilità XSS, un attaccante può creare un personaggio AI con 1) un profilo appositamente predisposto o 2) un system prompt. 1) Un attaccante può incorporare un payload XSS SVG nel profilo del personaggio (descrizione, saluto e dialogo di esempio). Quando una vittima visita il profilo, l'attacco avviene. 2) Un attaccante può anche creare un system prompt malevolo che istruisce l'LLM a incorporare il payload XSS nella sua risposta chat. Di conseguenza, quando una vittima intraprende una chat con questo personaggio compromesso, il payload viene renderizzato dal browser della vittima, portando all'esecuzione di script lato client. Questa tecnica utilizza efficacemente la configurazione del personaggio per memorizzare e fornire il payload XSS. L'esecuzione di codice JavaScript arbitrario nella sessione della vittima consente all'attaccante di rubare dati sensibili, in particolare i token di sessione, che possono poi essere utilizzati per il dirottamento dell'account. La Figura 1 mostra la POC dell'XSS persistente di un personaggio AI malevolo.

Figura 1 XSS persistente

Vulnerabilità interessata

Questa vulnerabilità può avere un impatto su qualsiasi utente di https://telegai.com. Il cookie (che contiene la sessione e il token) dell'utente verrà rubato quando si comunica con un agente pubblico malevolo.

Scarica lo strumento