
Prova de conceito para uma vulnerabilidade de scripting entre sites armazenado (XSS) no tawk.to Live Chat 1.6.1, demonstrando injeção de JavaScript através de campos de entrada de chat não sanitizados.
Foi identificado que a aplicação web armazena e exibe entradas fornecidas pelo utilizador sem a devida validação ou codificação. Isto permite que código malicioso seja armazenado no servidor e posteriormente renderizado no navegador do utilizador sem a devida sanitização. Por exemplo, o testador conseguiu armazenar JavaScript malicioso no chat ao vivo, que pode ser executado no site.
Permite que um atacante injete código malicioso no parâmetro do sistema, podendo prejudicar os utilizadores da aplicação web se estes acederem à página onde o código malicioso está armazenado. Por exemplo, roubo de informações sensíveis, ataques de phishing, danos à reputação da marca.
Os nossos testes revelaram que o campo de entrada do chat carece de validação de entrada suficiente, permitindo que testadores injetem tags HTML contendo código JavaScript. Quando um utilizador clica nessa tag, o JavaScript embutido é executado no contexto do navegador do utilizador. Este comportamento confirma a presença de uma vulnerabilidade de Cross-Site Scripting Armazenado.
Payload: <img src="https://raw.githubusercontent.com/pracharapol/cve-2025-45960/main/x" onclick='alert(document.domain)'>

