
Vulnérabilité XSS stockée dans NotChatbot WebChat <=1.5.0 avec charges utiles de preuve de concept, analyse d'impact et recommandations de remédiation pour un rendu sécurisé de l'historique de chat.
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans le package @developer.notchatbot/webchat dans les versions jusqu'à 1.5.0 incluse.
Les entrées fournies par l'utilisateur ne sont pas correctement assainies avant d'être stockées et rendues dans l'historique de conversation du chat propulsé par l'IA. Cela permet à un attaquant d'injecter du code JavaScript arbitraire qui est exécuté lorsque l'historique de conversation est rendu ou rechargé.
Étant donné que le problème réside dans le composant WebChat réutilisable lui-même plutôt que dans une implémentation de site unique, toute application intégrant la version vulnérable du package peut être affectée, quel que soit le contexte de déploiement.
@developer.notchatbot/webchat1.5.0 incluseUn attaquant peut envoyer un message de chat conçu contenant une charge utile HTML/JavaScript malveillante.
La charge utile est stockée puis exécutée lorsque l'historique de conversation est rendu à nouveau.
</img>
Les entrées utilisateur sont rendues sans encodage de sortie approprié ni assainissement HTML dans la logique de rendu de l'historique de conversation.
CVE-2026-30048