CVE-2025-65300
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) besteht in der Coohom SaaS Platform feVersion=1760060603897 (2025-10-28) im Modul „Account...
- Veröffentlicht
- 09.12.2025
- Aktualisiert
- 11.12.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 10,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) besteht in der Coohom SaaS Platform feVersion=1760060603897 (2025-10-28) im Modul „Account Settings“ (Kontoeinstellungen). Dabei werden nicht bereinigte Benutzereingaben in den Adressfeldern (Stadt, Bundesland, Land/Region) ungefiltert an die Seite zurückgegeben. Angreifer können beliebigen JavaScript-Code einschleusen, der ausgeführt wird, sobald die betroffene Profilseite aufgerufen wird. Dies kann zu Session-Hijacking, Cookie-Diebstahl oder der Ausführung beliebiger Skripte im Browser des Opfers führen.
Quellen
1# Dokumentation zu CVE-2025-65300: Stored Cross-Site Scripting (XSS) in Coohom ## Übersicht CVE-2025-65300 beschreibt eine **Stored Cross-Site Scripting (XSS)**-Schwachstelle in den Profiladressfeldern der Kontoeinstellungen der Coohom-SaaS-Plattform. Diese Schwachstelle ermöglicht es einem Angreifer, bösartige Skripte in die Adressfelder einzuschleusen, die dann im Browser eines anderen Benutzers ausgeführt werden, wenn dieser die betroffene Seite aufruft. ## Betroffene Komponente - **Plattform:** Coohom SaaS - **Komponente:** Kontoeinstellungen – Profiladressfelder - **Schwachstellentyp:** Stored Cross-Site Scripting (XSS) - **CVE-ID:** CVE-2025-65300 ## Technische Details Die Schwachstelle entsteht durch eine unzureichende Eingabevalidierung und -bereinigung in den Adressfeldern des Benutzerprofils. Ein Angreifer kann bösartigen JavaScript-Code in diese Felder einschleusen, der anschließend ohne ordnungsgemäße Bereinigung gespeichert und bei der Anzeige der Profilseite ausgeführt wird. ### Proof of Concept (PoC) ```html <script>alert('XSS in Coohom Address Field')</script> ``` Der obige Payload kann in eines der Adressfelder (z. B. Straße, Stadt oder Postleitzahl) eingefügt werden. Beim Laden der Profilseite durch einen anderen Benutzer wird das Skript im Kontext der betroffenen Anwendung ausgeführt. ## Auswirkungsanalyse - **Vertraulichkeit:** Ein Angreifer kann Sitzungscookies, Zugriffstokens und andere sensible Daten des Opfers stehlen. - **Integrität:** Ein Angreifer kann Seiteninhalte manipulieren, Phishing-Angriffe durchführen oder Benutzeraktionen im Namen des Opfers ausführen. - **Verfügbarkeit:** In schwerwiegenden Fällen kann ein Angreifer die Funktionalität der Anwendung für das Opfer beeinträchtigen. ## Schweregrad | Metrik | Wert | |--------|------| | **CVSS v3.x Basiswert** | 6.1 (Mittel) | | **Angriffsvektor** | Netzwerk | | **Angriffskomplexität** | Gering | | **Erforderliche Privilegien** | Gering | | **Benutzerinteraktion** | Erforderlich | | **Auswirkung auf Vertraulichkeit** | Gering | | **Auswirkung auf Integrität** | Gering | | **Auswirkung auf Verfügbarkeit** | Keine | ## Empfehlungen zur Behebung 1. **Eingabevalidierung:** Implementieren Sie eine strikte serverseitige Validierung aller Eingaben in den Adressfeldern, um unerwünschte Zeichen und Skript-Tags zu blockieren. 2. **Ausgabekodierung:** Stellen Sie sicher, dass alle Benutzereingaben vor der Darstellung im Browser ordnungsgemäß HTML-kodiert werden. 3. **Content Security Policy (CSP):** Implementieren Sie eine strenge CSP, um die Ausführung von Inline-Skripten und externen Skriptquellen zu begrenzen. 4. **Aktualisierung:** Wenden Sie alle vom Anbieter bereitgestellten Sicherheitsupdates und Patches an. 5. **Sicherheitstests:** Führen Sie regelmäßige Sicherheitsüberprüfungen und Penetrationstests durch, um ähnliche Schwachstellen frühzeitig zu erkennen. ## Referenzen - [NVD – CVE-2025-65300](https://nvd.nist.gov/vuln/detail/CVE-2025-65300) - [MITRE – CVE-2025-65300](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-65300)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.