Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-30048 — # Stored-XSS-Schwachstelle in NotChatbot WebChat <=1.5.0 mit PoC-Payloads, Auswirkungsanalyse und Abhilfeanleitung für sicheres Rendering des Chatverlaufs. | Kitploit
Tools/GitHubGitHub/0xn4no/cve-2026-30048
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & Forschung
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

# Stored-XSS-Schwachstelle in NotChatbot WebChat <=1.5.0 mit PoC-Payloads, Auswirkungsanalyse und Abhilfeanleitung für sicheres Rendering des Chatverlaufs.

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-30048 – Gespeichertes Cross-Site-Scripting (XSS) in NotChatbot WebChat <= 1.5.0

Zusammenfassung

Eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle besteht in den Versionen des Pakets @developer.notchatbot/webchat bis einschließlich 1.5.0.

Benutzereingaben werden nicht ordnungsgemäß bereinigt, bevor sie im KI-gestützten Chatverlauf gespeichert und gerendert werden. Dadurch kann ein Angreifer beliebigen JavaScript-Code einschleusen, der ausgeführt wird, wenn der Chatverlauf gerendert oder neu geladen wird.

Da das Problem in der wiederverwendbaren WebChat-Komponente selbst liegt und nicht in einer einzelnen Website-Implementierung, kann jede Anwendung betroffen sein, die die verwundbare Paketversion integriert – unabhängig vom Bereitstellungskontext.


Betroffenes Produkt

  • Anbieter: NotChatbot
  • Paket: @developer.notchatbot/webchat
  • Betroffene Versionen: Bis einschließlich 1.5.0

Schwachstellentyp

  • Gespeichertes Cross-Site-Scripting (XSS)

Betroffene Komponente

  • WebChat-Nachrichten-Rendering
  • Rendering des Gesprächsverlaufs

Angriffsvektor

Ein Angreifer kann eine manipulierte Chat-Nachricht mit schädlichem HTML/JavaScript-Payload senden.
Der Payload wird gespeichert und später ausgeführt, wenn der Gesprächsverlauf erneut gerendert wird.


Proof of Concept (PoC)

Payloads

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

Videodemonstration

https://youtu.be/HklaoNKP9H8


Schritte zur Reproduktion

  1. Integrieren Sie das WebChat-Widget über das offizielle Paket/CDN
  2. Öffnen Sie die Chat-Oberfläche
  3. Senden Sie den obigen Payload als Chat-Nachricht
  4. Laden Sie den Gesprächsverlauf neu oder öffnen Sie ihn erneut
  5. Beobachten Sie die JavaScript-Ausführung im Browser

Auswirkungen

  • Beliebige JavaScript-Ausführung im Browser des Opfers
  • Session-Hijacking
  • Offenlegung von Informationen
  • Mögliche Übernahme von Konten je nach Kontext

Ursache

Benutzereingaben werden ohne ordnungsgemäße Ausgabekodierung oder HTML-Bereinigung in der Logik zum Rendern des Chatverlaufs dargestellt.


Empfohlener Fix

  • Benutzereingaben vor dem Rendern bereinigen und maskieren
  • Einen sicheren Sanitizer wie DOMPurify verwenden
  • Ausgabe standardmäßig kodieren
  • Eine restriktive Content Security Policy (CSP) implementieren

CVE

CVE-2026-30048


Referenzen

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

Entdecker

  • Nano (@0xNano)
  • https://0xnano.com/

Zeitplan

  • Entdeckung: 2026-01
  • CVE zugewiesen: 2026-03
Tool herunterladen