
Documentation de la CVE-2025-65300 : une vulnérabilité de Cross-Site Scripting (XSS) stocké dans les champs d'adresse du profil des paramètres du compte de la plateforme SaaS Coohom, avec PoC, analyse d'impact et recommandations de remédiation.
[Description]
CVE-2025-65300 : Vulnérabilité de script intersite (XSS) persistante dans la plateforme SaaS Coohom
Date de divulgation : 2025-10-28 Dernière mise à jour : 2025-10-28 Signalé par : Phisit Pupiw Fournisseur : Coohom CWE : CWE-79 – Cross-Site Scripting
[Résumé]
Une vulnérabilité de script intersite (XSS) persistante a été identifiée dans la plateforme SaaS Coohom au niveau du module Paramètres du compte → Profil → Adresse. Les données fournies par l'utilisateur stockées dans les champs Ville, État et Pays/Région sont renvoyées au client sans désinfection ni encodage de sortie adapté au contexte. Cela permet à des attaquants de stocker des charges utiles JavaScript malveillantes qui s'exécutent dès que la zone de profil concernée est consultée. Le problème affecte la version de production build feVersion=1760060603897 (vérifié le 2025-10-28).
[Détails de la vulnérabilité]
Le frontend affiche les données utilisateur directement depuis "window.SAAS_ENV.userInfo.{city, state, country}" sans désinfection ni échappement, ce qui entraîne une XSS persistante lorsque les charges utiles injectées sont stockées dans la base de données puis affichées dans l'interface utilisateur. Exemple de charge utile malveillante : "" Lorsque cette charge utile est saisie dans le champ Ville, sauvegardée et que la page de profil est rechargée, du JavaScript arbitraire s'exécute dans le navigateur de la victime.
[Composants affectés]
Module : Paramètres du compte → Profil → Champs d'adresse Champs : city, state, country Version du frontend concernée : feVersion=1760060603897 URL de production : https://www.coohom.com/pub/saas/settings/account
[Impact]
Un attaquant peut effectuer les actions suivantes :
[Vecteur d'attaque]
[Déroulement de l'attaque]
[Preuve de concept (PoC)]
Étapes pour reproduire
[Recommandation]
[Références]
[Crédits]
Découvert par : Phisit Pupiw