TelegAI,一个用于构建和与AI角色聊天的Web应用程序,在其聊天组件和角色容器组件中存在存储型跨站脚本(XSS)漏洞。攻击者可以通过在AI角色的描述、问候语、示例对话或系统提示(指示LLM在聊天响应中嵌入XSS负载)中构造包含SVG XSS负载的角色,从而实现任意客户端脚本执行。当用户与这种恶意AI角色交互或仅浏览其个人资料时,脚本会在用户的浏览器中执行。成功利用该漏洞可能导致敏感信息(如会话令牌)被窃取,进而可能导致账户劫持。
TelegAI在其AI角色聊天功能中存在存储型跨站脚本(XSS)漏洞。该漏洞影响用户交互以及浏览角色个人资料。为了利用此XSS漏洞,攻击者可以创建一个AI角色,通过1)精心构造的个人资料或2)系统提示进行攻击。1)攻击者可以将SVG XSS负载嵌入角色的个人资料(描述、问候语和示例对话)。当受害者浏览该个人资料时,攻击即发生。2)攻击者还可以构造一个恶意系统提示,指示LLM在其聊天响应中嵌入XSS负载。因此,当受害者与此受损角色进行聊天时,负载由受害者的浏览器呈现,导致客户端脚本执行。此技术有效地利用角色的配置来存储和传递XSS负载。在受害者会话中执行任意JavaScript代码使攻击者能够窃取敏感数据,特别是会话令牌,然后可用于账户劫持。图1展示了恶意AI角色的存储型XSS概念验证。

此漏洞可能影响 https://telegai.com 的任何用户。当用户与公共恶意代理通信时,其Cookie(包含会话和令牌)将被窃取。