
Avviso di sicurezza – CVE-2025-65300
[Descrizione]
CVE-2025-65300: Vulnerabilità di Cross-Site Scripting (XSS) Memorizzato nella piattaforma SaaS Coohom
Data di divulgazione: 2025-10-28 Ultimo aggiornamento: 2025-10-28 Segnalatore: Phisit Pupiw Vendor: Coohom CWE: CWE-79 – Cross-Site Scripting
[Riepilogo]
È stata identificata una vulnerabilità di Cross-Site Scripting (XSS) memorizzato nella piattaforma SaaS Coohom, nel modulo Account Settings → Profile → Address. I dati forniti dall'utente memorizzati nei campi City, State e Country/Region vengono renderizzati al client senza una corretta sanitizzazione o codifica dell'output sensibile al contesto. Ciò consente agli attaccanti di memorizzare payload JavaScript dannosi che vengono eseguiti ogni volta che l'area del profilo interessata viene visualizzata. Il problema interessa la build di produzione feVersion=1760060603897 (verificata il 2025-10-28).
[Dettagli della Vulnerabilità]
Il frontend renderizza i dati dell'utente direttamente da "window.SAAS_ENV.userInfo.{city, state, country}" senza sanitizzazione o escaping, causando XSS memorizzato quando i payload iniettati vengono memorizzati nel database e successivamente visualizzati nell'interfaccia utente.
Esempio di payload dannoso: </script><script>alert(document.cookie)</script>. Quando questo payload viene inserito nel campo City, salvato e la pagina del profilo viene ricaricata, JavaScript arbitrario viene eseguito nel browser della vittima.
[Componenti Affetti]
Modulo: Account Settings → Profile → Address (campi indirizzo) Campi: city, state, country Build del frontend interessata: feVersion=1760060603897 URL di produzione: https://www.coohom.com/pub/saas/settings/account
[Impatto]
Un attaccante può eseguire le seguenti azioni:
[Vettore d'Attacco]
[Flusso d'Attacco]
[Prova di Concetto (PoC)]
Passi per riprodurre
</script><script>alert(document.cookie)</script>[Raccomandazione]
[Riferimenti]
[Crediti]
Scoperto da : Phisit Pupiw