
CVE-2025-65300 का दस्तावेज़ीकरण: Coohom SaaS प्लेटफ़ॉर्म के खाता सेटिंग्स प्रोफ़ाइल पता फ़ील्ड में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, PoC, प्रभाव विश्लेषण, और उपचार सिफारिशों के साथ।
[विवरण]
CVE-2025-65300: Coohom SaaS प्लेटफ़ॉर्म में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता
प्रकटीकरण तिथि: 2025-10-28 अंतिम अद्यतन: 2025-10-28 रिपोर्टकर्ता: Phisit Pupiw विक्रेता: Coohom CWE: CWE-79 – क्रॉस-साइट स्क्रिप्टिंग
[सारांश]
Coohom SaaS प्लेटफ़ॉर्म के अंतर्गत खाता सेटिंग्स → प्रोफ़ाइल → पता मॉड्यूल में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई। उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट जो शहर, राज्य और देश/क्षेत्र फ़ील्ड में संग्रहीत होते हैं, उचित स्वच्छता या संदर्भ-जागरूक आउटपुट एन्कोडिंग के बिना क्लाइंट को वापस प्रस्तुत किए जाते हैं। इससे हमलावर दुर्भावनापूर्ण जावास्क्रिप्ट पेलोड को संग्रहीत कर सकते हैं जो प्रभावित प्रोफ़ाइल क्षेत्र देखे जाने पर निष्पादित होते हैं। यह समस्या उत्पादन बिल्ड feVersion=1760060603897 (2025-10-28 को सत्यापित) को प्रभावित करती है।
[भेद्यता विवरण]
फ़्रंटएंड उपयोगकर्ता डेटा को "window.SAAS_ENV.userInfo.{city, state, country}" से सीधे बिना स्वच्छता या एस्केपिंग के प्रस्तुत करता है, जिससे जब इंजेक्ट किए गए पेलोड डेटाबेस में संग्रहीत होते हैं और बाद में UI में प्रदर्शित होते हैं, तो संग्रहीत XSS उत्पन्न होता है। दुर्भावनापूर्ण पेलोड का उदाहरण "" जब यह पेलोड शहर फ़ील्ड में दर्ज किया जाता है, सहेजा जाता है, और प्रोफ़ाइल पृष्ठ पुनः लोड किया जाता है, तो पीड़ित के ब्राउज़र में मनमाना जावास्क्रिप्ट निष्पादित होता है।
[प्रभावित घटक]
मॉड्यूल: खाता सेटिंग्स → प्रोफ़ाइल → पता फ़ील्ड फ़ील्ड्स: शहर, राज्य, देश प्रभावित फ़्रंटएंड बिल्ड: feVersion=1760060603897 उत्पादन URL: https://www.coohom.com/pub/saas/settings/account
[प्रभाव]
एक हमलावर निम्नलिखित कार्य कर सकता है:
[हमला वेक्टर]
[हमला प्रवाह]
[प्रूफ ऑफ कॉन्सेप्ट (PoC)]
पुनरुत्पादन के चरण
[अनुशंसा]
[संदर्भ]
[क्रेडिट]
द्वारा खोजा गया : Phisit Pupiw