
# NotChatbot WebChat <=1.5.0 में संग्रहीत XSS भेद्यता, PoC पेलोड, प्रभाव विश्लेषण, और सुरक्षित चैट इतिहास रेंडरिंग के लिए निवारण मार्गदर्शन के साथ।
@developer.notchatbot/webchat पैकेज के 1.5.0 तक के संस्करणों में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।
उपयोगकर्ता द्वारा प्रदान किया गया इनपुट AI-संचालित चैट वार्तालाप इतिहास में संग्रहीत और प्रस्तुत किए जाने से पहले ठीक से स्वच्छ (sanitize) नहीं किया जाता है। यह एक हमलावर को मनमाना JavaScript कोड इंजेक्ट करने की अनुमति देता है, जो चैट इतिहास प्रस्तुत या पुनः लोड होने पर निष्पादित होता है।
चूंकि यह समस्या किसी एकल वेबसाइट कार्यान्वयन के बजाय पुन: प्रयोज्य WebChat घटक में ही निहित है, इसलिए भेद्य पैकेज संस्करण को एकीकृत करने वाला कोई भी एप्लिकेशन, तैनाती संदर्भ की परवाह किए बिना, प्रभावित हो सकता है।
@developer.notchatbot/webchat1.5.0 तक (सम्मिलित)एक हमलावर दुर्भावनापूर्ण HTML/JavaScript पेलोड युक्त एक गढ़ा हुआ चैट संदेश भेज सकता है।
पेलोड संग्रहीत हो जाता है और बाद में जब वार्तालाप इतिहास फिर से प्रस्तुत किया जाता है तो निष्पादित हो जाता है।
</img>
चैट इतिहास प्रस्तुतीकरण तर्क में उपयोगकर्ता इनपुट उचित आउटपुट एन्कोडिंग या HTML स्वच्छता (sanitization) के बिना प्रस्तुत किया जाता है।
CVE-2026-30048