Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-30048 — Vulnérabilité XSS stockée dans NotChatbot WebChat <=1.5.0 avec charges utiles de preuve de concept, analyse d'impact et recommandations de remédiation pour un rendu sécurisé de l'historique de chat. | Kitploit
Outils/GitHubGitHub/0xn4no/cve-2026-30048
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et Recherche
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

Vulnérabilité XSS stockée dans NotChatbot WebChat <=1.5.0 avec charges utiles de preuve de concept, analyse d'impact et recommandations de remédiation pour un rendu sécurisé de l'historique de chat.

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-30048 - Cross-Site Scripting (XSS) stocké dans NotChatbot WebChat <= 1.5.0

Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans le package @developer.notchatbot/webchat dans les versions jusqu'à 1.5.0 incluse.

Les entrées fournies par l'utilisateur ne sont pas correctement assainies avant d'être stockées et rendues dans l'historique de conversation du chat propulsé par l'IA. Cela permet à un attaquant d'injecter du code JavaScript arbitraire qui est exécuté lorsque l'historique de conversation est rendu ou rechargé.

Étant donné que le problème réside dans le composant WebChat réutilisable lui-même plutôt que dans une implémentation de site unique, toute application intégrant la version vulnérable du package peut être affectée, quel que soit le contexte de déploiement.


Produit concerné

  • Fournisseur : NotChatbot
  • Package : @developer.notchatbot/webchat
  • Versions concernées : Jusqu'à 1.5.0 incluse

Type de vulnérabilité

  • Cross-Site Scripting (XSS) stocké

Composant concerné

  • Rendu des messages WebChat
  • Rendu de l'historique de conversation

Vecteur d'attaque

Un attaquant peut envoyer un message de chat conçu contenant une charge utile HTML/JavaScript malveillante.
La charge utile est stockée puis exécutée lorsque l'historique de conversation est rendu à nouveau.


Preuve de concept (PoC)

Charges utiles

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

Démonstration vidéo

https://youtu.be/HklaoNKP9H8


Étapes pour reproduire

  1. Intégrez le widget WebChat en utilisant le package/CDN officiel
  2. Ouvrez l'interface de chat
  3. Envoyez la charge utile ci-dessus comme message de chat
  4. Rechargez ou rouvrez la conversation
  5. Observez l'exécution du JavaScript dans le navigateur

Impact

  • Exécution de JavaScript arbitraire dans le navigateur de la victime
  • Détournement de session
  • Divulgation d'informations
  • Prise de contrôle potentielle du compte selon le contexte

Cause racine

Les entrées utilisateur sont rendues sans encodage de sortie approprié ni assainissement HTML dans la logique de rendu de l'historique de conversation.


Correctif suggéré

  • Assainir et échapper les entrées utilisateur avant le rendu
  • Utiliser un assainisseur sécurisé tel que DOMPurify
  • Encoder la sortie par défaut
  • Mettre en œuvre une politique de sécurité du contenu (CSP) restrictive

CVE

CVE-2026-30048


Références

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

Découvreur

  • Nano (@0xNano)
  • https://0xnano.com/

Chronologie

  • Découverte : 2026-01
  • CVE attribuée : 2026-03
Télécharger l’outil