PT-2026-3944 · Typebot · Typebot

CVE-2025-65098

·

Publicado

2026-01-22

·

Atualizado

2026-03-26

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Typebot anteriores à 3.13.2
Descrição O Typebot, um construtor de chatbots de código aberto, possui uma falha onde a execução de scripts no lado do cliente pode levar ao roubo de credenciais armazenadas de qualquer usuário. Quando uma vítima visualiza um Typebot malicioso clicando em "Executar", o JavaScript é executado em seu navegador e exfiltra credenciais, como chaves OpenAI, tokens do Google Sheets e senhas SMTP. O endpoint /api/trpc/credentials.getCredentials retorna chaves de API em texto puro sem verificar a propriedade das credenciais. O arquivo vulnerável é packages/embeds/js/src/features/blocks/logic/script/executeScript.ts. Atacantes podem criar modelos de bot maliciosos para coletar credenciais. O problema decorre de scripts no lado do cliente executando com a sessão autenticada da vítima e da API retornando credenciais em texto puro sem verificações de autorização.
Recomendações Atualize o Typebot para a versão 3.13.2 ou posterior.

Exploit

Correção

DoS

Improper Access Control

XSS

Insufficiently Protected Credentials

Information Disclosure

IDOR

Missing Encryption of Sensitive Data

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2025-65098
GHSA-4XC5-WFWC-JW47

Produtos afetados

Typebot