PT-2025-30419 · Telegai · Telegai
CVE-2025-51860
·
Publicado
2025-07-22
·
Atualizado
2025-07-22
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
TelegAI (versões afetadas não especificadas)
Descrição
O aplicativo contém uma vulnerabilidade de cross-site scripting (XSS) armazenado em seu componente de chat e no componente de container de personagem. Um atacante pode executar scripts arbitrários do lado do cliente criando um Personagem de IA com payloads XSS de SVG na descrição, saudação, diálogo de exemplo ou prompt do sistema. Isso permite que o LLM incorpore payloads XSS em sua resposta de chat. Quando um usuário interage com um Personagem de IA malicioso ou visualiza seu perfil, o script é executado no navegador do usuário, potencialmente levando ao roubo de informações sensíveis, como tokens de sessão, e ao sequestro de conta.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Telegai