
CVE-2026-39154 · CometChat JS SDK में संग्रहीत XSS
संग्रहीत क्रॉस-साइट स्क्रिप्टिंग। CWE 79। CometChat JS SDK 3.0.12। फरवरी 2026 में अनुरोध 42660 के रूप में खुलासा किया गया। विक्रेता ने इसे Solved चिह्नित किया। CVE MITRE द्वारा निर्दिष्ट किया गया।
एक प्रमाणित उपयोगकर्ता एक समूह संदेश में एक स्थायी JavaScript पेलोड इंजेक्ट करता है। वेक्टर /v3.0/messages एंडपॉइंट का data.text पैरामीटर है। प्लेटफ़ॉर्म पेलोड को संग्रहीत करता है। यह उस समूह के हर सदस्य के ब्राउज़र में निष्पादित होता है जो बातचीत खोलता है। किसी पीड़ित की सहभागिता की आवश्यकता नहीं होती है।
समूह एंडपॉइंट के माध्यम से भेजा गया संदेश पाठ संग्रहीत किया जाता है और बाद में अन्य सदस्यों को प्रासंगिक आउटपुट एन्कोडिंग के बिना प्रस्तुत किया जाता है। data.text के अंदर का मार्कअप HTML के रूप में व्याख्यायित किया जाता है, न कि सादे पाठ के रूप में दिखाया जाता है।
पेलोड बातचीत में मौजूद रहते हैं और प्लेटफ़ॉर्म द्वारा संग्रहीत किए जाते हैं।

बातचीत खोलने पर पेलोड CometChat ऑरिजिन पर चलता है।

payload.txt में निर्मित अनुरोध होता है। इसे अपने स्वामित्व वाले समूह के प्रमाणित सदस्य के रूप में भेजें। किसी भी सदस्य के रूप में बातचीत खोलें। स्क्रिप्ट उस सत्र में चलती है। खुलासे के दौरान विक्रेता को एक पूर्ण वीडियो प्रमाण-अवधारणा प्रदान की गई थी।
हर समूह सदस्य के सत्र में मनमाना स्क्रिप्ट निष्पादन। सत्र और टोकन की चोरी। पीड़ित की ओर से किए गए कार्य। बातचीत डेटा का खुलासा।
data.text को अन्य सदस्यों को प्रस्तुत करने से पहले प्रासंगिक रूप से आउटपुट एन्कोड या सैनिटाइज़ करें। केवल अपने स्वामित्व वाले एप्लिकेशन के विरुद्ध परीक्षण करें।
Abdulaziz Alasaiqah · https://azoz.my/writeups.html