Ad

CVE-2026-47704

HIGH CVSS 4.0: 7,1 EPSS 0.53%
Обновлено 13 августа 2026
Baptistearno
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Baptistearno
Публичный эксплойт Нет

TypeBot — инструмент для создания чат-ботов. До версии 3.17.0 аутентифицированный пользователь, имеющий доступ на чтение к любому типботу, мог возобновить ожидающий сеанс веб-перехватчика, принадлежащий другому типботу, путем смешивания авторизованных `typebotId` и `blockId` и внешнего живого `resultId`. Обработчик возобновления веб-перехватчика сначала авторизует родительского бота-типа, а затем разрешает дочерний `result` только по `resultId`.

В результате злоумышленник может внедрить произвольный веб-перехватчик JSON в приостановленный сеанс другого машинописца и ускорить его выполнение без какого-либо доступа к машиноботу-жертве. Версия 3.17.0 исправляет проблему.

Показать оригинальное описание (EN)

TypeBot is a chatbot builder tool. Prior to version 3.17.0, an authenticated user who has read access to any typebot can resume a waiting webhook session that belongs to a different typebot by mixing an authorized `typebotId` and `blockId` and a foreign live `resultId`. The webhook resume handler authorizes the parent typebot first, but then resolves the descendant `result` only by `resultId`. As a result, an attacker can inject arbitrary webhook JSON into another typebot's suspended session and advance its execution without any access to the victim typebot. Version 3.17.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

baptistearno:typebot.io

Связанные уязвимости