
NotChatbot WebChat <=1.5.0의 저장형 XSS 취약점, PoC 페이로드, 영향 분석, 안전한 채팅 기록 렌더링을 위한 수정 지침.
@developer.notchatbot/webchat 패키지 버전 1.5.0 이하에서 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다.
사용자가 입력한 값은 AI 기반 채팅 대화 기록에 저장되고 렌더링되기 전에 제대로 삭제(sanitize)되지 않습니다. 이로 인해 공격자는 채팅 기록이 렌더링되거나 다시 로드될 때 실행되는 임의의 JavaScript 코드를 주입할 수 있습니다.
이 문제는 단일 웹사이트 구현이 아닌 재사용 가능한 WebChat 컴포넌트 자체에 존재하므로, 취약한 패키지 버전을 통합한 모든 애플리케이션은 배포 환경과 관계없이 영향을 받을 수 있습니다.
@developer.notchatbot/webchat1.5.0 이하공격자는 악성 HTML/JavaScript 페이로드가 포함된 조작된 채팅 메시지를 보낼 수 있습니다.
페이로드는 저장된 후 대화 기록이 다시 렌더링될 때 실행됩니다.
</img>
사용자 입력이 채팅 기록 렌더링 로직에서 적절한 출력 인코딩 또는 HTML 삭제(sanitization) 없이 렌더링됩니다.
CVE-2026-30048