
L'application web stocke et affiche les entrées fournies par l'utilisateur sans validation appropriée ni encodage. Cela permet à un code malveillant d'être stocké sur le serveur puis rendu dans le navigateur web de l'utilisateur sans désinfection appropriée. Par exemple, le testeur a pu stocker du JavaScript malveillant dans le chat en direct et celui-ci peut être exécuté sur le site web.
Permet à un attaquant d'injecter du code malveillant dans le paramètre du système et de potentiellement nuire aux utilisateurs de l'application web si ceux-ci accèdent à la page web contenant le code malveillant stocké. Par exemple, vol d'informations sensibles, attaques de phishing, atteinte à la réputation de la marque.
Nos tests ont révélé que le champ de saisie du chat manque de validation d'entrée suffisante, permettant aux testeurs d'injecter des balises HTML contenant du code JavaScript. Lorsqu'un utilisateur clique sur une telle balise, le JavaScript intégré s'exécute dans le contexte du navigateur de l'utilisateur. Ce comportement confirme la présence d'une vulnérabilité de Cross-Site Scripting stocké.
Payload: <img src="https://raw.githubusercontent.com/pracharapol/cve-2025-45960/HEAD/x" onclick='alert(document.domain)'>

