Failles XSS dans le chatbot IA de Lenovo permettent vol de cookies et exécution de scripts
Source: Cybernews (18.08.2025). Des chercheurs de Cybernews ont dĂ©couvert des vulnĂ©rabilitĂ©s critiques dans lâimplĂ©mentation du chatbot IA « Lena » de Lenovo (propulsĂ© par GPTâ4), permettant des attaques de type CrossâSite Scripting (XSS) dĂ©clenchĂ©es par un simple prompt et pouvant mener au vol de cookies de session, Ă lâexĂ©cution de scripts non autorisĂ©s sur des machines de lâentreprise et potentiellement Ă une compromission de la plateforme de support client. â ïž Points clĂ©s: les failles proviennent dâune sanitisation insuffisante des entrĂ©es utilisateur et des sorties du chatbot, de lâabsence de vĂ©rification par le serveur web du contenu produit par le chatbot, de lâexĂ©cution de code non vĂ©rifiĂ© et du chargement de ressources web arbitraires. Cybernews a divulguĂ© de maniĂšre responsable; Lenovo a accusĂ© rĂ©ception et a protĂ©gĂ© ses systĂšmes. ...