Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-30048 — Vulnerabilidad XSS almacenado en NotChatbot WebChat <=1.5.0 con payloads de PoC, análisis de impacto y guía de remediación para el renderizado seguro del historial de chat. | Kitploit
Herramientas/GitHubGitHub/0xn4no/cve-2026-30048
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPapers e Investigación
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

Vulnerabilidad XSS almacenado en NotChatbot WebChat <=1.5.0 con payloads de PoC, análisis de impacto y guía de remediación para el renderizado seguro del historial de chat.

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-30048 - Cross-Site Scripting (XSS) Almacenado en NotChatbot WebChat <= 1.5.0

Resumen

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el paquete @developer.notchatbot/webchat en versiones hasta la 1.5.0 inclusive.

La entrada proporcionada por el usuario no se sanitiza correctamente antes de almacenarse y mostrarse en el historial de conversación del chat impulsado por IA. Esto permite a un atacante inyectar código JavaScript arbitrario que se ejecuta cuando se muestra o recarga el historial del chat.

Debido a que el problema reside en el propio componente WebChat reutilizable y no en una implementación de un sitio web concreto, cualquier aplicación que integre la versión vulnerable del paquete puede verse afectada, independientemente del contexto de implementación.


Producto Afectado

  • Proveedor: NotChatbot
  • Paquete: @developer.notchatbot/webchat
  • Versiones Afectadas: Hasta la 1.5.0 inclusive

Tipo de Vulnerabilidad

  • Cross-Site Scripting (XSS) Almacenado

Componente Afectado

  • Renderizado de mensajes de WebChat
  • Renderizado del historial de conversación

Vector de Ataque

Un atacante puede enviar un mensaje de chat manipulado que contenga una carga útil maliciosa de HTML/JavaScript.
La carga útil se almacena y posteriormente se ejecuta cuando el historial de conversación se renderiza de nuevo.


Prueba de Concepto (PoC)

Cargas Útiles

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

Demostración en Video

https://youtu.be/HklaoNKP9H8


Pasos para Reproducir

  1. Integra el widget de WebChat usando el paquete/CDN oficial
  2. Abre la interfaz del chat
  3. Envía la carga útil anterior como mensaje de chat
  4. Recarga o vuelve a abrir la conversación
  5. Observa la ejecución de JavaScript en el navegador

Impacto

  • Ejecución de JavaScript arbitrario en el navegador de la víctima
  • Secuestro de sesión
  • Divulgación de información
  • Posible toma de control de la cuenta según el contexto

Causa Raíz

La entrada del usuario se renderiza sin una codificación de salida adecuada ni sanitización de HTML en la lógica de renderizado del historial del chat.


Corrección Sugerida

  • Sanitiza y escapa la entrada del usuario antes de renderizarla
  • Usa un sanitizador seguro como DOMPurify
  • Codifica la salida por defecto
  • Implementa una Política de Seguridad de Contenido (CSP) restrictiva

CVE

CVE-2026-30048


Referencias

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

Descubridor

  • Nano (@0xNano)
  • https://0xnano.com/

Cronología

  • Descubrimiento: 2026-01
  • CVE Asignado: 2026-03
Descargar herramienta