Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-30048 — # Vulnerabilidade de XSS Armazenado no NotChatbot WebChat <=1.5.0 com payloads de PoC, análise de impacto e orientações de remediação para renderização segura do histórico de chat. | Kitploit
Ferramentas/GitHubGitHub/0xn4no/cve-2026-30048
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e Pesquisa
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

# Vulnerabilidade de XSS Armazenado no NotChatbot WebChat <=1.5.0 com payloads de PoC, análise de impacto e orientações de remediação para renderização segura do histórico de chat.

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-30048 - Cross-Site Scripting (XSS) Armazenado no NotChatbot WebChat <= 1.5.0

Resumo

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no pacote @developer.notchatbot/webchat nas versões até e incluindo 1.5.0.

A entrada fornecida pelo usuário não é devidamente sanitizada antes de ser armazenada e renderizada no histórico de conversas do chat com IA. Isso permite que um atacante injete código JavaScript arbitrário que é executado quando o histórico do chat é renderizado ou recarregado.

Como o problema reside no próprio componente WebChat reutilizável, e não em uma implementação de site específica, qualquer aplicação que integre a versão vulnerável do pacote pode ser afetada, independentemente do contexto de implantação.


Produto Afetado

  • Fornecedor: NotChatbot
  • Pacote: @developer.notchatbot/webchat
  • Versões Afetadas: Até e incluindo 1.5.0

Tipo de Vulnerabilidade

  • Cross-Site Scripting (XSS) Armazenado

Componente Afetado

  • Renderização de mensagens do WebChat
  • Renderização do histórico de conversas

Vetor de Ataque

Um atacante pode enviar uma mensagem de chat manipulada contendo payload HTML/JavaScript malicioso.
O payload é armazenado e posteriormente executado quando o histórico da conversa é renderizado novamente.


Prova de Conceito (PoC)

Payloads

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

Demonstração em Vídeo

https://youtu.be/HklaoNKP9H8


Passos para Reproduzir

  1. Integre o widget WebChat usando o pacote/CDN oficial
  2. Abra a interface do chat
  3. Envie o payload acima como uma mensagem de chat
  4. Recarregue ou reabra a conversa
  5. Observe a execução do JavaScript no navegador

Impacto

  • Execução de JavaScript arbitrário no navegador da vítima
  • Sequestro de sessão
  • Divulgação de informações
  • Possível comprometimento de conta dependendo do contexto

Causa Raiz

A entrada do usuário é renderizada sem codificação de saída adequada ou sanitização de HTML na lógica de renderização do histórico do chat.


Correção Sugerida

  • Sanitize e escape a entrada do usuário antes de renderizar
  • Use um sanitizador seguro, como DOMPurify
  • Codifique a saída por padrão
  • Implemente uma Política de Segurança de Conteúdo (CSP) restritiva

CVE

CVE-2026-30048


Referências

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

Descobridor

  • Nano (@0xNano)
  • https://0xnano.com/

Cronograma

  • Descoberta: 2026-01
  • CVE Atribuído: 2026-03
Baixar ferramenta