Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-51860 — Análise detalhada de uma vulnerabilidade de XSS armazenado no TelegAI, incluindo vetores de ataque, impacto e prova de conceito para roubo de token de sessão e sequestro de conta. | Kitploit
Ferramentas/GitHubGitHub/secsys-fdu/cve-2025-51860
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubsecsys-fdu/cve-2025-51860

CVE-2025-51860

Análise detalhada de uma vulnerabilidade de XSS armazenado no TelegAI, incluindo vetores de ataque, impacto e prova de conceito para roubo de token de sessão e sequestro de conta.

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-51860

Descrição da vulnerabilidade

TelegAI, uma aplicação web para construir e conversar com Personagens de IA, é vulnerável a Cross-Site Scripting (XSS) Armazenado em seu componente de chat e componente de contêiner de personagem. Um atacante pode alcançar a execução arbitrária de scripts no lado do cliente ao criar um Personagem de IA com payloads SVG XSS na descrição, saudação, diálogo de exemplo ou prompt do sistema (instruindo o LLM a incorporar o payload XSS em sua resposta no chat). Quando um usuário interage com tal Personagem de IA malicioso ou apenas navega em seu perfil, o script é executado no navegador do usuário. A exploração bem-sucedida pode levar ao roubo de informações sensíveis, como tokens de sessão, resultando potencialmente em sequestro de conta.

Vetores de Ataque

TelegAI é suscetível a uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado em sua funcionalidade de chat de Personagens de IA. Esta vulnerabilidade impacta as interações do usuário e a navegação no perfil do personagem. Para explorar esta vulnerabilidade XSS, um atacante pode criar um Personagem de IA com 1) perfil manipulado ou 2) prompt do sistema. 1) Um atacante pode incorporar um payload SVG XSS no perfil do personagem (descrição, saudação e diálogo de exemplo). Quando uma vítima navega pelo perfil, o ataque ocorre. 2) Um atacante também pode criar um prompt do sistema malicioso instruindo o LLM a incorporar um payload XSS em sua resposta no chat. Consequentemente, quando uma vítima inicia um chat com este personagem comprometido, o payload é renderizado pelo navegador da vítima, levando à execução de scripts no lado do cliente. Esta técnica utiliza efetivamente a configuração do personagem para armazenar e entregar o payload XSS. A execução de código JavaScript arbitrário na sessão da vítima permite que o atacante roube dados sensíveis, notavelmente tokens de sessão, que podem então ser usados para sequestro de conta. A Figura 1 mostra o POC de XSS Armazenado de um personagem de IA malicioso.

Figura 1 XSS Armazenado

Vulnerabilidade afetada

Esta vulnerabilidade pode impactar qualquer usuário de https://telegai.com. O cookie (contém a sessão e o token) do usuário será roubado quando se comunica com um agente malicioso público.

Baixar ferramenta