Cross-Site Scripting (XSS) en AI Chatbot Platform de 1millionbot
Se ha coordinado la divulgación de un fallo de seguridad calificado con una gravedad baja que impacta en la plataforma de asistencia virtual y agentes conversacionales de la empresa 1millionbot. El hallazgo de esta debilidad estuvo a cargo de Alejandro González Martínez.
El problema registrado corresponde a un fallo de tipo Cross-Site Scripting, identificado mediante un código específico, una determinada puntuación y vector de riesgo, así como su respectiva debilidad de software. Esta falla se origina por una incorrecta validación o filtrado de la información ingresada en el motor que procesa las interfaces del lado del cliente.
Un atacante externo que no requiera autenticación podría lograr que se muestren enlaces externos en la página web con solo enviar mensajes que incluyan estructuras de formato Markdown y ciertos elementos que no han sido limpiados adecuadamente. De todos modos, las consecuencias de este problema se restringen exclusivamente a la sesión del usuario afectado, descartándose daños en los servidores, filtraciones de información ajena o interferencia en los paneles de control.
La propia organización desarrolladora ya ha aplicado los parches necesarios para corregir este defecto de seguridad en su plataforma.