Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/secsys-fdu/cve-2025-51862
脆弱性分析エクスプロイトウェブアプリケーション悪用APIセキュリティテストウェブセキュリティペネトレーションテスト
GitHubsecsys-fdu/cve-2025-51862

CVE-2025-51862

TelegAIのチャットAPIにおけるIDOR脆弱性を実証し、権限のない会話の改ざんを可能にし、フィッシングやXSSベースのアカウント乗っ取りにつながることを示します。

リポジトリを見る
31年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-51862

脆弱性の説明

TelegAI(AIキャラクターを構築しチャットするためのWebアプリケーション)は、そのチャットコンポーネントにおいてInsecure Direct Object Reference (IDOR) の脆弱性があります。攻撃者はこのIDORを悪用して他のユーザーの会話を改ざんできます。さらに、悪意のあるコンテンツやXSSペイロードを挿入することで、フィッシング攻撃、ユーザーのなりすまし、およびXSSによるアカウント乗っ取りにつながる可能性があります(CVE-2025-51860)。

攻撃ベクトル

TelegAIは、会話APIの扱い方に関してInsecure Direct Object Reference (IDOR) の脆弱性の影響を受けます。API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat は、認証のために主にリクエスト内の profile_id フィールドに依存しており、IDORまたはアクセス制御の破損の脆弱性につながります。profile_id は各共有会話で公開されており、ソーシャルエンジニアリングによって容易に収集可能です。この脆弱性を悪用することで、攻撃者は他のユーザーが共有した会話を任意に改ざんでき、その結果、フィッシング攻撃、ユーザーのなりすまし、およびXSSによるアカウント乗っ取りにつながる可能性があります(XSSは別の脆弱性(CVE-2025-51860)です)。図1はこのIDORのPOCを示しています。

図1 IDOR

profile_id を変更すると、通信は被害者のチャットで完了します。

影響を受ける脆弱性

この脆弱性は、https://telegai.com の全ユーザーに影響を与える可能性があります。ユーザーのチャットクレジットが乱用されます。

ツールをダウンロード