Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-30048 — # Vulnerabilità XSS persistente in NotChatbot WebChat <=1.5.0 con payload PoC, analisi dell'impatto e indicazioni di rimedio per un rendering sicuro della cronologia chat. | Kitploit
Strumenti/GitHubGitHub/0xn4no/cve-2026-30048
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPaper e Ricerca
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

# Vulnerabilità XSS persistente in NotChatbot WebChat <=1.5.0 con payload PoC, analisi dell'impatto e indicazioni di rimedio per un rendering sicuro della cronologia chat.

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-30048 - Cross-Site Scripting (XSS) persistente in NotChatbot WebChat <= 1.5.0

Riepilogo

Esiste una vulnerabilità di Cross-Site Scripting (XSS) persistente nel pacchetto @developer.notchatbot/webchat nelle versioni fino alla 1.5.0 inclusa.

L'input fornito dall'utente non viene adeguatamente sanificato prima di essere memorizzato e visualizzato nella cronologia delle conversazioni chat basate su intelligenza artificiale. Ciò consente a un attaccante di iniettare codice JavaScript arbitrario che viene eseguito quando la cronologia della chat viene visualizzata o ricaricata.

Poiché il problema risiede nel componente WebChat riutilizzabile stesso e non in una singola implementazione di un sito web, qualsiasi applicazione che integri la versione vulnerabile del pacchetto potrebbe essere interessata, indipendentemente dal contesto di distribuzione.


Prodotto interessato

  • Fornitore: NotChatbot
  • Pacchetto: @developer.notchatbot/webchat
  • Versioni interessate: Fino alla 1.5.0 inclusa

Tipo di vulnerabilità

  • Cross-Site Scripting (XSS) persistente

Componente interessato

  • Rendering dei messaggi WebChat
  • Rendering della cronologia delle conversazioni

Vettore di attacco

Un attaccante può inviare un messaggio chat appositamente predisposto contenente un payload HTML/JavaScript dannoso.
Il payload viene memorizzato e successivamente eseguito quando la cronologia della conversazione viene visualizzata nuovamente.


Proof of Concept (PoC)

Payload

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

Dimostrazione video

https://youtu.be/HklaoNKP9H8


Passaggi per la riproduzione

  1. Integrare il widget WebChat utilizzando il pacchetto/CDN ufficiale
  2. Aprire l'interfaccia della chat
  3. Inviare il payload sopra come messaggio chat
  4. Ricaricare o riaprire la conversazione
  5. Osservare l'esecuzione di JavaScript nel browser

Impatto

  • Esecuzione di JavaScript arbitrario nel browser della vittima
  • Dirottamento della sessione
  • Divulgazione di informazioni
  • Potenziale compromissione dell'account a seconda del contesto

Causa principale

L'input dell'utente viene visualizzato senza un'adeguata codifica dell'output o sanificazione HTML nella logica di rendering della cronologia della chat.


Correzione suggerita

  • Sanificare e sfuggire l'input dell'utente prima del rendering
  • Utilizzare un sanificatore sicuro come DOMPurify
  • Codificare l'output per impostazione predefinita
  • Implementare una Content Security Policy (CSP) restrittiva

CVE

CVE-2026-30048


Riferimenti

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

Scopritore

  • Nano (@0xNano)
  • https://0xnano.com/

Cronologia

  • Scoperta: 2026-01
  • CVE assegnato: 2026-03
Scarica lo strumento