Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-51862 — 演示了 TelegAI 聊天 API 中的 IDOR 漏洞,该漏洞允许未经授权的对话篡改,进而导致网络钓鱼和基于 XSS 的账户劫持。 | Kitploit
工具/GitHubGitHub/secsys-fdu/cve-2025-51862
漏洞分析漏洞利用Web应用程序漏洞利用API安全测试Web安全渗透测试
GitHubsecsys-fdu/cve-2025-51862

CVE-2025-51862

演示了 TelegAI 聊天 API 中的 IDOR 漏洞,该漏洞允许未经授权的对话篡改,进而导致网络钓鱼和基于 XSS 的账户劫持。

查看仓库
31年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-51862

漏洞描述

TelegAI 是一个用于构建 AI 角色并与之聊天的 Web 应用程序,其聊天组件存在不安全的直接对象引用(IDOR)漏洞。攻击者可以利用此 IDOR 篡改其他用户的对话。此外,恶意内容和 XSS 载荷可被注入,从而导致网络钓鱼攻击、用户伪造以及通过 XSS 进行的账户劫持。

攻击向量

TelegAI 容易受到与对话 API 处理方式相关的不安全的直接对象引用(IDOR)漏洞的影响。API https://ywqesktuqvgsmgraors.supabase.co/functions/v1/chat 主要依赖请求中的 profile_id 字段进行授权,从而导致 IDOR 或访问控制失效漏洞。profile_id 在每个共享对话中都会泄露,可通过社会工程学轻松收集。利用此漏洞,攻击者可以任意篡改其他用户共享的对话,从而可能导致网络钓鱼攻击、用户伪造以及通过 XSS 进行的账户劫持(XSS 是另一个漏洞(CVE-2025-51860))。图 1 展示了此 IDOR 的 POC。

图 1 IDOR

当更改 profile_id 时,通信将使用受害者的聊天来完成。

漏洞影响

该漏洞可能影响 https://telegai.com 的任何用户。用户的聊天信用额度将被滥用。

下载工具