何が起きたか
POST /api/group_documents/uploadは、攻撃者が制御するグループドキュメントのファイル名を保存し、それが後でインラインのShareイベントハンドラにアポストロフィを安全にエンコードせずに補間されます(両方のエスケープパスでハンドラ文字列を終了できます)。認証されたグループのOwner/Admin/DocumentManagerは、別のグループメンバーがShareをクリックしたときにSimpleChatオリジンで実行されるスクリプトを永続化でき、被害者に見えるデータと被害者セッションの操作を取得できます。0.261.029で修正されました。
なぜ重要か
ドキュメント基盤のAIワークスペースでは、保存されたスクリプトが他のユーザーのSimpleChatオリジンセッション内で実行されるため、攻撃者グループメンバーは他のユーザーのRAG/チャットデータを読み取り、そのセッションで操作を行うことができます — AI会話プラットフォーム内でのクロスユーザーピボットです。
攻撃経路
インラインのShareイベントハンドラをエスケープするペイロードを含む細工されたファイル名でグループドキュメントをアップロードします。被害者がShareをクリックするとスクリプトが実行されます。
影響を受けるシステム
Microsoft SimpleChat < 0.261.029
緩和策
SimpleChat 0.261.029にアップグレードしてください。既存のグループドキュメントのファイル名にペイロード文字がないか監査してください。