Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-65300 — CVE-2025-65300 का दस्तावेज़ीकरण: Coohom SaaS प्लेटफ़ॉर्म के खाता सेटिंग्स प्रोफ़ाइल पता फ़ील्ड में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, PoC, प्रभाव विश्लेषण, और उपचार सिफारिशों के साथ। | Kitploit
उपकरण/GitHubGitHub/garux-sec/cve-2025-65300
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubgarux-sec/cve-2025-65300

CVE-2025-65300

CVE-2025-65300 का दस्तावेज़ीकरण: Coohom SaaS प्लेटफ़ॉर्म के खाता सेटिंग्स प्रोफ़ाइल पता फ़ील्ड में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, PoC, प्रभाव विश्लेषण, और उपचार सिफारिशों के साथ।

रिपॉजिटरी देखें
9 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-65300

[विवरण]

CVE-2025-65300: Coohom SaaS प्लेटफ़ॉर्म में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता

प्रकटीकरण तिथि: 2025-10-28 अंतिम अद्यतन: 2025-10-28 रिपोर्टकर्ता: Phisit Pupiw विक्रेता: Coohom CWE: CWE-79 – क्रॉस-साइट स्क्रिप्टिंग


[सारांश]

Coohom SaaS प्लेटफ़ॉर्म के अंतर्गत खाता सेटिंग्स → प्रोफ़ाइल → पता मॉड्यूल में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई। उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट जो शहर, राज्य और देश/क्षेत्र फ़ील्ड में संग्रहीत होते हैं, उचित स्वच्छता या संदर्भ-जागरूक आउटपुट एन्कोडिंग के बिना क्लाइंट को वापस प्रस्तुत किए जाते हैं। इससे हमलावर दुर्भावनापूर्ण जावास्क्रिप्ट पेलोड को संग्रहीत कर सकते हैं जो प्रभावित प्रोफ़ाइल क्षेत्र देखे जाने पर निष्पादित होते हैं। यह समस्या उत्पादन बिल्ड feVersion=1760060603897 (2025-10-28 को सत्यापित) को प्रभावित करती है।


[भेद्यता विवरण]

फ़्रंटएंड उपयोगकर्ता डेटा को "window.SAAS_ENV.userInfo.{city, state, country}" से सीधे बिना स्वच्छता या एस्केपिंग के प्रस्तुत करता है, जिससे जब इंजेक्ट किए गए पेलोड डेटाबेस में संग्रहीत होते हैं और बाद में UI में प्रदर्शित होते हैं, तो संग्रहीत XSS उत्पन्न होता है। दुर्भावनापूर्ण पेलोड का उदाहरण "" जब यह पेलोड शहर फ़ील्ड में दर्ज किया जाता है, सहेजा जाता है, और प्रोफ़ाइल पृष्ठ पुनः लोड किया जाता है, तो पीड़ित के ब्राउज़र में मनमाना जावास्क्रिप्ट निष्पादित होता है।


[प्रभावित घटक]

मॉड्यूल: खाता सेटिंग्स → प्रोफ़ाइल → पता फ़ील्ड फ़ील्ड्स: शहर, राज्य, देश प्रभावित फ़्रंटएंड बिल्ड: feVersion=1760060603897 उत्पादन URL: https://www.coohom.com/pub/saas/settings/account


[प्रभाव]

एक हमलावर निम्नलिखित कार्य कर सकता है:

  • पीड़ित के ब्राउज़र में मनमाना जावास्क्रिप्ट निष्पादित करना
  • सत्र कुकीज़ चुराना (ब्राउज़र सुरक्षा के अधीन)
  • पीड़ित की ओर से कार्य करना
  • उपयोगकर्ताओं को पुनर्निर्देशित करना या दुर्भावनापूर्ण सामग्री इंजेक्ट करना
  • सभी भविष्य के दृश्यों को प्रभावित करने वाली दुर्भावनापूर्ण स्क्रिप्ट को संग्रहीत करना

[हमला वेक्टर]

  • आवश्यक पहुँच: प्रमाणित उपयोगकर्ता
  • हमला प्रकार: दूरस्थ
  • उपयोगकर्ता सहभागिता: प्रभावित प्रोफ़ाइल पृष्ठ देखना

[हमला प्रवाह]

  1. हमलावर Coohom खाते में साइन इन करता है या पंजीकृत करता है
  2. खाता सेटिंग्स → प्रोफ़ाइल → पता पर जाता है
  3. शहर, राज्य या देश/क्षेत्र में दुर्भावनापूर्ण पेलोड डालता है
  4. फ़ॉर्म सहेजता है
  5. जब भी प्रोफ़ाइल अनुभाग प्रस्तुत किया जाता है, स्क्रिप्ट निष्पादित होती है

[प्रूफ ऑफ कॉन्सेप्ट (PoC)]

पुनरुत्पादन के चरण

  1. Coohom में लॉगिन करें (https://www.coohom.com)
  2. खाता सेटिंग्स → प्रोफ़ाइल → पता खोलें
  3. शहर फ़ील्ड में नीचे दिए गए पेलोड को इनपुट करें ""
  4. सहेजें और पृष्ठ को ताज़ा करें
  5. जावास्क्रिप्ट तुरंत निष्पादित होती है → संग्रहीत XSS की पुष्टि करता

[अनुशंसा]

  • सहेजने पर इनपुट को स्वच्छ करें
  • HTML टैग और खतरनाक विशेषताओं को अस्वीकार करें
  • HTML-एन्कोड करें
  • जावास्क्रिप्ट-एन्कोड करें
  • विशेषता-एन्कोड करें
  • सामग्री-सुरक्षा-नीति (CSP) लागू करें
  • script-src 'self' के साथ इनलाइन स्क्रिप्ट अक्षम करें

[संदर्भ]

  • https://www.coohom.com/pub/saas/settings/account
  • CVE रिकॉर्ड स्थिति (MITRE): CVE-2025-65300 (आरक्षित)

[क्रेडिट]

द्वारा खोजा गया : Phisit Pupiw

टूल डाउनलोड करें