漏洞标题:LiveHelperChat 4.61 - 通过聊天转移功能实现存储型跨站脚本(XSS)
日期:2025年7月22日
漏洞作者:Manojkumar J (TheWhiteEvil)
Linkedin:https://www.linkedin.com/in/manojkumar-j-7ba35b202/
厂商主页:https://github.com/LiveHelperChat/livehelperchat/
软件链接:https://github.com/LiveHelperChat/livehelperchat/
版本:<=4.61
已修复版本:4.61
分类:Web应用程序
测试环境:Mac OS Sequoia 15.5, Firefox
CVE:CVE-2025-51401
漏洞利用链接:https://github.com/Thewhiteevil/CVE-2025-51401
Live Helper Chat版本≤4.61中存在一个存储型跨站脚本(XSS)漏洞,允许攻击者通过向操作员聊天名称字段注入特制载荷,在Live Helper Chat的聊天所有者转移功能中触发任意JavaScript执行。
复现步骤:
- 以操作员身份登录。
- 导航到操作员设置页面。
- 在名称字段中输入以下载荷:
“>
|
|