Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/0xn4no/cve-2026-30048
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोध
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

# NotChatbot WebChat <=1.5.0 में संग्रहीत XSS भेद्यता, PoC पेलोड, प्रभाव विश्लेषण, और सुरक्षित चैट इतिहास रेंडरिंग के लिए निवारण मार्गदर्शन के साथ।

रिपॉजिटरी देखें
5 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-30048 - NotChatbot WebChat <= 1.5.0 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

सारांश

@developer.notchatbot/webchat पैकेज के 1.5.0 तक के संस्करणों में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।

उपयोगकर्ता द्वारा प्रदान किया गया इनपुट AI-संचालित चैट वार्तालाप इतिहास में संग्रहीत और प्रस्तुत किए जाने से पहले ठीक से स्वच्छ (sanitize) नहीं किया जाता है। यह एक हमलावर को मनमाना JavaScript कोड इंजेक्ट करने की अनुमति देता है, जो चैट इतिहास प्रस्तुत या पुनः लोड होने पर निष्पादित होता है।

चूंकि यह समस्या किसी एकल वेबसाइट कार्यान्वयन के बजाय पुन: प्रयोज्य WebChat घटक में ही निहित है, इसलिए भेद्य पैकेज संस्करण को एकीकृत करने वाला कोई भी एप्लिकेशन, तैनाती संदर्भ की परवाह किए बिना, प्रभावित हो सकता है।


प्रभावित उत्पाद

  • विक्रेता: NotChatbot
  • पैकेज: @developer.notchatbot/webchat
  • प्रभावित संस्करण: 1.5.0 तक (सम्मिलित)

भेद्यता प्रकार

  • संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

प्रभावित घटक

  • WebChat संदेश प्रस्तुतीकरण
  • वार्तालाप इतिहास प्रस्तुतीकरण

हमला वेक्टर

एक हमलावर दुर्भावनापूर्ण HTML/JavaScript पेलोड युक्त एक गढ़ा हुआ चैट संदेश भेज सकता है।
पेलोड संग्रहीत हो जाता है और बाद में जब वार्तालाप इतिहास फिर से प्रस्तुत किया जाता है तो निष्पादित हो जाता है।


प्रूफ ऑफ कॉन्सेप्ट (PoC)

पेलोड

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

वीडियो प्रदर्शन

https://youtu.be/HklaoNKP9H8


पुनरुत्पादन के चरण

  1. आधिकारिक पैकेज/CDN का उपयोग करके WebChat विजेट को एकीकृत करें
  2. चैट इंटरफ़ेस खोलें
  3. उपरोक्त पेलोड को चैट संदेश के रूप में भेजें
  4. वार्तालाप को पुनः लोड या पुनः खोलें
  5. ब्राउज़र में JavaScript निष्पादन का निरीक्षण करें

प्रभाव

  • पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादन
  • सत्र अपहरण
  • सूचना का रिसाव
  • संदर्भ के आधार पर संभावित खाता अधिग्रहण

मूल कारण

चैट इतिहास प्रस्तुतीकरण तर्क में उपयोगकर्ता इनपुट उचित आउटपुट एन्कोडिंग या HTML स्वच्छता (sanitization) के बिना प्रस्तुत किया जाता है।


सुझाया गया समाधान

  • प्रस्तुत करने से पहले उपयोगकर्ता इनपुट को स्वच्छ (sanitize) और एस्केप करें
  • DOMPurify जैसे सुरक्षित सैनिटाइज़र का उपयोग करें
  • डिफ़ॉल्ट रूप से आउटपुट एन्कोड करें
  • एक प्रतिबंधात्मक सामग्री सुरक्षा नीति (CSP) लागू करें

CVE

CVE-2026-30048


संदर्भ

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

खोजकर्ता

  • Nano (@0xNano)
  • https://0xnano.com/

समयरेखा

  • खोज: 2026-01
  • CVE निर्धारित: 2026-03
टूल डाउनलोड करें