Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-30048 — Уязвимость хранимого XSS в NotChatbot WebChat <=1.5.0 с PoC-пейлоадами, анализом воздействия и рекомендациями по устранению для безопасного отображения истории чата. | Kitploit
Инструменты/GitHubGitHub/0xn4no/cve-2026-30048
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и Исследования
GitHub0xn4no/cve-2026-30048

CVE-2026-30048

Уязвимость хранимого XSS в NotChatbot WebChat <=1.5.0 с PoC-пейлоадами, анализом воздействия и рекомендациями по устранению для безопасного отображения истории чата.

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-30048 — Межсайтовый скриптинг (XSS) с сохранением в NotChatbot WebChat <= 1.5.0

Краткое описание

Уязвимость межсайтового скриптинга (XSS) с сохранением существует в пакете @developer.notchatbot/webchat версий до 1.5.0 включительно.

Вводимые пользователем данные не проходят надлежащую санитизацию перед сохранением и отображением в истории диалога на базе ИИ. Это позволяет атакующему внедрить произвольный JavaScript-код, который выполняется при отображении или перезагрузке истории чата.

Поскольку проблема resides в переиспользуемом компоненте WebChat, а не в реализации отдельного сайта, любое приложение, интегрирующее уязвимую версию пакета, может быть затронуто независимо от контекста развертывания.


Затронутый продукт

  • Вендор: NotChatbot
  • Пакет: @developer.notchatbot/webchat
  • Затронутые версии: до 1.5.0 включительно

Тип уязвимости

  • Межсайтовый скриптинг (XSS) с сохранением

Затронутый компонент

  • Отрисовка сообщений WebChat
  • Отрисовка истории диалога

Вектор атаки

Атакующий может отправить специально сформированное сообщение в чат, содержащее вредоносную HTML/JavaScript-нагрузку.
Нагрузка сохраняется и впоследствии выполняется при повторной отрисовке истории диалога.


Доказательство концепции (PoC)

Нагрузки

root@kitploit:~
root@kitploit:~
root@kitploit:~
</img>

Видеодемонстрация

https://youtu.be/HklaoNKP9H8


Шаги воспроизведения

  1. Интегрируйте виджет WebChat с помощью официального пакета/CDN
  2. Откройте интерфейс чата
  3. Отправьте указанную выше нагрузку в качестве сообщения в чате
  4. Перезагрузите или заново откройте диалог
  5. Наблюдайте выполнение JavaScript в браузере

Воздействие

  • Выполнение произвольного JavaScript в браузере жертвы
  • Перехват сессии
  • Раскрытие информации
  • Возможный захват учетной записи в зависимости от контекста

Первопричина

Пользовательский ввод отображается без надлежащего кодирования вывода или санитизации HTML в логике отрисовки истории чата.


Рекомендуемое исправление

  • Санитизируйте и экранируйте пользовательский ввод перед отрисовкой
  • Используйте надежный санитайзер, например DOMPurify
  • Кодируйте вывод по умолчанию
  • Внедрите строгую политику безопасности контента (CSP)

CVE

CVE-2026-30048


Ссылки

  • https://www.npmjs.com/package/@developer.notchatbot/webchat
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://app.unpkg.com/@developer.notchatbot/[email protected]
  • https://gist.github.com/0xN4no/0601f398942a29259d217ea650f694fe

Обнаружитель

  • Nano (@0xNano)
  • https://0xnano.com/

Хронология

  • Обнаружение: 2026-01
  • Присвоен CVE: 2026-03
Скачать инструмент