Er is een ernstige veiligheidslek ontdekt in NextChat dat bekend staat als CVE-2025-50733. Deze kwetsbaarheid betreft een cross-site scripting (XSS) probleem in de HTMLPreview component van artifacts.tsx. Dit probleem stelt aanvallers in staat arbitraire JavaScript-code uit te voeren wanneer HTML-content wordt weergegeven in de AI-chatinterface.
Let op: een aanvaller kan zonder uw weten gevoelige informatie verzamelen, acties namens u uitvoeren en sessiegegevens stelen.
Overzicht
De XSS-kwetsbaarheid ontstaat doordat HTML die door gebruikers is beïnvloed, wordt verwerkt in een iframe met de ‘allow-scripts’ sandbox-permissie zonder juiste sanering. Dit kan worden misbruikt door speciaal samengestelde prompts te gebruiken die de AI ertoe aanzetten schadelijke HTML/JavaScript-code te genereren. Wanneer een gebruiker de HTML-preview bekijkt, wordt de geïnjecteerde JavaScript uitgevoerd in de browsercontext van de gebruiker.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-50733?
Een kwetsbaarheid in NextChat waarmee aanvallers JavaScript-code kunnen uitvoeren in de AI-chatinterface.
Welke systemen zijn kwetsbaar voor CVE-2025-50733?
Alle systemen die gebruikmaken van NextChat zijn mogelijk kwetsbaar als zij de HTMLPreview component gebruiken zonder gepaste beveiligingsmaatregelen.
Bestaat er al een patch of beveiligingsupdate?
Op dit moment zijn er geen details over beschikbare patches, houd de officiële kanalen in de gaten voor updates.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan gevoelige informatie, zoals API-sleutels, exfiltreren, acties uitvoeren in naam van de gebruiker en sessiegegevens stelen.

