
Demonstra uma vulnerabilidade de IDOR na API de chat do TelegAI, permitindo adulteração não autorizada de conversas, o que leva a phishing e sequestro de contas baseado em XSS.
TelegAI, uma aplicação web para construir e conversar com Personagens de IA, é vulnerável a Referência Direta Insegura a Objetos (IDOR) no seu componente de chat. Um atacante pode explorar este IDOR para adulterar conversas de outros utilizadores. Além disso, conteúdos maliciosos e payloads XSS podem ser injetados, levando a ataques de phishing, falsificação de utilizador e roubo de contas via XSS.
TelegAI é suscetível a uma vulnerabilidade de Referência Direta Insegura a Objetos (IDOR) relacionada a como a API de conversa é tratada. A API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat depende principalmente do campo profile_id no pedido para autorização, levando a uma vulnerabilidade IDOR ou de controlo de acesso quebrado. O profile_id é divulgado em cada conversa partilhada, que pode ser facilmente recolhido com engenharia social. Ao explorar esta vulnerabilidade, um atacante pode adulterar arbitrariamente conversas partilhadas por outros utilizadores, o que pode resultar em ataques de phishing, falsificação de utilizador e roubo de contas via XSS (XSS é outra vulnerabilidade (CVE-2025-51860)). A Figura 1 mostra a POC deste IDOR.

Quando o profile_id é alterado, a comunicação será completada com o chat da vítima.
Esta vulnerabilidade pode ter impacto em qualquer utilizador de https://telegai.com. O crédito de chat do utilizador será abusado.