
tawk.to Live Chat 1.6.1에 저장된 교차 사이트 스크립팅(XSS) 취약점에 대한 개념 증명으로, 삭제되지 않은 채팅 입력 필드를 통한 JavaScript 삽입을 보여줍니다.
웹 애플리케이션이 사용자 입력을 적절한 입력 검증이나 인코딩 없이 저장하고 표시하는 것이 발견되었습니다. 이로 인해 악성 코드가 서버에 저장되고, 적절한 살균 처리 없이 사용자의 웹 브라우저에 렌더링됩니다. 예를 들어, 테스터가 라이브 채팅에 악성 JavaScript를 저장할 수 있으며, 이는 웹사이트에서 실행될 수 있습니다.
공격자가 시스템의 매개변수에 악성 코드를 주입할 수 있으며, 사용자가 악성 코드가 저장된 웹 페이지에 접근할 경우 웹 애플리케이션의 사용자에게 피해를 줄 수 있습니다. 예를 들어, 민감한 정보 탈취, 피싱 공격, 브랜드 평판 손상 등이 발생할 수 있습니다.
테스트 결과, 채팅 입력 필드에 충분한 입력 검증이 없어 테스터가 JavaScript 코드가 포함된 HTML 태그를 주입할 수 있음을 확인했습니다. 사용자가 이러한 태그를 클릭하면 포함된 JavaScript가 사용자의 브라우저 컨텍스트 내에서 실행됩니다. 이 동작은 저장형 XSS(Stored Cross-Site Scripting) 취약점의 존재를 확인합니다.
Payload: <img src="https://raw.githubusercontent.com/pracharapol/cve-2025-45960/HEAD/x" onclick='alert(document.domain)'>

