PT-2026-3944 · Typebot · Typebot
CVE-2025-65098
·
Publicado
2026-01-22
·
Atualizado
2026-03-26
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Typebot anteriores à 3.13.2
Descrição
O Typebot, um construtor de chatbots de código aberto, possui uma falha onde a execução de scripts no lado do cliente pode levar ao roubo de credenciais armazenadas de qualquer usuário. Quando uma vítima visualiza um Typebot malicioso clicando em "Executar", o JavaScript é executado em seu navegador e exfiltra credenciais, como chaves OpenAI, tokens do Google Sheets e senhas SMTP. O endpoint
/api/trpc/credentials.getCredentials retorna chaves de API em texto puro sem verificar a propriedade das credenciais. O arquivo vulnerável é packages/embeds/js/src/features/blocks/logic/script/executeScript.ts. Atacantes podem criar modelos de bot maliciosos para coletar credenciais. O problema decorre de scripts no lado do cliente executando com a sessão autenticada da vítima e da API retornando credenciais em texto puro sem verificações de autorização.Recomendações
Atualize o Typebot para a versão 3.13.2 ou posterior.
Exploit
Correção
DoS
Improper Access Control
XSS
Insufficiently Protected Credentials
Information Disclosure
IDOR
Missing Encryption of Sensitive Data
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Typebot