Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-30048 — # ثغرة XSS مخزنة في NotChatbot WebChat <=1.5.0 مع حمولات إثبات المفهوم، وتحليل الأثر، وإرشادات المعالجة لعرض آمن لسجل المحادثة. | Kitploit
أدوات/GitHubGitHub/0xn4no/cve-2026-30048
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاث
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

# ثغرة XSS مخزنة في NotChatbot WebChat <=1.5.0 مع حمولات إثبات المفهوم، وتحليل الأثر، وإرشادات المعالجة لعرض آمن لسجل المحادثة.

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-30048 - تخزين البرمجة النصية عبر المواقع (XSS) في NotChatbot WebChat <= 1.5.0

الملخص

توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في حزمة @developer.notchatbot/webchat بالإصدارات حتى 1.5.0 وما يشملها.

لا يتم تنظيف المدخلات المقدمة من المستخدم بشكل صحيح قبل تخزينها وعرضها في سجل محادثة الدردشة المدعوم بالذكاء الاصطناعي. وهذا يسمح للمهاجم بحقن كود JavaScript تعسفي يتم تنفيذه عند عرض سجل المحادثة أو إعادة تحميله.

نظرًا لأن المشكلة تكمن في مكوّن WebChat القابل لإعادة الاستخدام نفسه وليس في تنفيذ موقع ويب واحد، فإن أي تطبيق يدمج إصدار الحزمة المتأثر قد يتأثر، بغض النظر عن سياق النشر.


المنتج المتأثر

  • البائع: NotChatbot
  • الحزمة: @developer.notchatbot/webchat
  • الإصدارات المتأثرة: حتى 1.5.0 وما يشملها

نوع الثغرة

  • تخزين البرمجة النصية عبر المواقع (Stored XSS)

المكوّن المتأثر

  • عرض رسائل WebChat
  • عرض سجل المحادثة

ناقل الهجوم

يمكن للمهاجم إرسال رسالة دردشة مصممة بعناية تحتوي على حمولة HTML/JavaScript خبيثة.
يتم تخزين الحمولة وتنفيذها لاحقًا عند إعادة عرض سجل المحادثة.


إثبات المفهوم (PoC)

الحمولات

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

عرض فيديو

https://youtu.be/HklaoNKP9H8


خطوات إعادة الإنتاج

  1. قم بدمج أداة WebChat باستخدام الحزمة/CDN الرسمي
  2. افتح واجهة الدردشة
  3. أرسل الحمولة أعلاه كرسالة دردشة
  4. أعد تحميل المحادثة أو أعد فتحها
  5. لاحظ تنفيذ JavaScript في المتصفح

التأثير

  • تنفيذ JavaScript تعسفي في متصفح الضحية
  • اختطاف الجلسة
  • كشف المعلومات
  • احتمالية الاستيلاء على الحساب اعتمادًا على السياق

السبب الجذري

يتم عرض مدخلات المستخدم دون ترميز مخرجات مناسب أو تنظيف HTML في منطق عرض سجل المحادثة.


الإصلاح المقترح

  • قم بتنظيف مدخلات المستخدم وترميزها قبل العرض
  • استخدم أداة تنظيف آمنة مثل DOMPurify
  • قم بترميز المخرجات افتراضيًا
  • طبّق سياسة أمان محتوى (CSP) تقييدية

CVE

CVE-2026-30048


المراجع

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

المكتشف

  • Nano (@0xNano)
  • https://0xnano.com/

الجدول الزمني

  • الاكتشاف: 2026-01
  • تعيين CVE: 2026-03
تنزيل الأداة