
Подробный анализ уязвимости хранимого XSS в TelegAI, включая векторы атаки, воздействие и proof-of-concept для кражи токена сессии и захвата учётной записи.
TelegAI, веб-приложение для создания и общения с AI-персонажами, уязвимо к хранимому межсайтовому скриптингу (XSS) в компоненте чата и компоненте контейнера персонажей. Злоумышленник может добиться произвольного выполнения клиентских сценариев, создав AI-персонажа с SVG XSS-пейлоадами в описании, приветствии, примере диалога или системном промпте (инструктируя LLM встраивать XSS-пейлоад в свой ответ в чате). Когда пользователь взаимодействует с таким вредоносным AI-персонажем или просто просматривает его профиль, сценарий выполняется в браузере пользователя. Успешная эксплуатация может привести к краже конфиденциальной информации, такой как токены сеанса, что потенциально может привести к захвату учетной записи.
TelegAI подвержен уязвимости хранимого межсайтового скриптинга (XSS) в функциональности чата с AI-персонажами. Эта уязвимость влияет на взаимодействие пользователей и просмотр профиля персонажа. Чтобы использовать эту XSS-уязвимость, злоумышленник может создать AI-персонажа с 1) подделанным профилем или 2) системным промптом. 1) Злоумышленник может встроить SVG XSS-пейлоад в профиль персонажа (описание, приветствие и пример диалога). Когда жертва просматривает профиль, происходит атака. 2) Злоумышленник также может создать вредоносный системный промпт, инструктирующий LLM встраивать XSS-пейлоад в свой ответ в чате. Следовательно, когда жертва вступает в чат с этим скомпрометированным персонажем, пейлоад отображается браузером жертвы, что приводит к выполнению клиентского сценария. Этот метод эффективно использует конфигурацию персонажа для хранения и доставки XSS-пейлоада. Выполнение произвольного JavaScript-кода в сеансе жертвы позволяет злоумышленнику похищать конфиденциальные данные, особенно токены сеанса, которые затем могут быть использованы для захвата учетной записи. На рисунке 1 показан POC хранимого XSS вредоносного AI-персонажа.

Эта уязвимость может затронуть любого пользователя https://telegai.com. Cookie (содержащее сеанс и токен) пользователя будет украдено при общении с публичным вредоносным агентом.