Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-51862 — Демонстрирует уязвимость IDOR в чат-API TelegAI, позволяющую несанкционированное вмешательство в разговоры, что приводит к фишингу и захвату учетных записей на основе XSS. | Kitploit
Инструменты/GitHubGitHub/secsys-fdu/cve-2025-51862
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIВеб-безопасностьТестирование на Проникновение
GitHubsecsys-fdu/cve-2025-51862

CVE-2025-51862

Демонстрирует уязвимость IDOR в чат-API TelegAI, позволяющую несанкционированное вмешательство в разговоры, что приводит к фишингу и захвату учетных записей на основе XSS.

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-51862

Описание уязвимости

TelegAI, веб-приложение для создания и общения с AI-персонажами, уязвимо к небезопасной прямой ссылке на объект (IDOR) в своём компоненте чата. Злоумышленник может использовать эту IDOR для подмены разговоров других пользователей. Кроме того, возможна инъекция вредоносного контента и XSS-пейлоадов, что приводит к фишинговым атакам, подмене пользователей и угону аккаунтов через XSS.

Векторы атаки

TelegAI подвержена уязвимости небезопасной прямой ссылки на объект (IDOR), связанной с обработкой API чата. API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat в основном полагается на поле profile_id в запросе для авторизации, что приводит к IDOR или уязвимости нарушенного контроля доступа. profile_id раскрывается в каждом общем разговоре, и его легко собрать с помощью социальной инженерии. Эксплуатируя эту уязвимость, злоумышленник может произвольно подменять разговоры, которыми делятся другие пользователи, что может привести к фишинговым атакам, подмене пользователей и угону аккаунтов через XSS (XSS — это другая уязвимость (CVE-2025-51860)). Рисунок 1 демонстрирует POC этой IDOR.

Рисунок 1 IDOR

При изменении profile_id общение будет осуществляться с чатом жертвы.

Влияние уязвимости

Эта уязвимость может затронуть любого пользователя https://telegai.com. Кредиты чата пользователя будут использованы злоумышленником.

Скачать инструмент