Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-65300 — CVE-2025-65300 문서: Coohom SaaS 플랫폼의 계정 설정 프로필 주소 필드에 있는 저장형 XSS(교차 사이트 스크립팅) 취약점으로, PoC, 영향 분석 및 수정 권장 사항을 포함합니다. | Kitploit
도구/GitHubGitHub/garux-sec/cve-2025-65300
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubgarux-sec/cve-2025-65300

CVE-2025-65300

CVE-2025-65300 문서: Coohom SaaS 플랫폼의 계정 설정 프로필 주소 필드에 있는 저장형 XSS(교차 사이트 스크립팅) 취약점으로, PoC, 영향 분석 및 수정 권장 사항을 포함합니다.

저장소 보기
9개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-65300

[설명]

CVE-2025-65300: Stored Cross-Site Scripting (XSS) Vulnerability in Coohom SaaS Platform

공개 날짜: 2025-10-28 마지막 업데이트: 2025-10-28 보고자: Phisit Pupiw 공급업체: Coohom CWE: CWE-79 – Cross-Site Scripting


[요약]

Coohom SaaS 플랫폼의 계정 설정 → 프로필 → 주소 모듈에서 저장형 교차 사이트 스크립팅(XSS) 취약점이 확인되었습니다. 사용자가 제공한 입력값이 City, State, Country/Region 필드에 저장된 후, 적절한 정화 또는 컨텍스트 인식 출력 인코딩 없이 클라이언트에 다시 렌더링됩니다. 이를 통해 공격자는 영향을 받는 프로필 영역이 조회될 때마다 실행되는 악성 JavaScript 페이로드를 저장할 수 있습니다. 이 문제는 프로덕션 빌드 feVersion=1760060603897에 영향을 미칩니다(2025-10-28 기준 확인).


[취약점 세부 정보]

프론트엔드는 사용자 데이터를 "window.SAAS_ENV.userInfo.{city, state, country}"에서 직접 정화나 이스케이프 없이 렌더링하여, 주입된 페이로드가 데이터베이스에 저장되고 나중에 UI에 표시될 때 저장형 XSS가 발생합니다. 예시 악성 페이로드 "" 이 페이로드가 City 필드에 입력되고 저장된 후 프로필 페이지가 다시 로드되면 피해자의 브라우저에서 임의의 JavaScript가 실행됩니다.


[영향을 받는 구성 요소]

모듈: 계정 설정 → 프로필 → 주소 필드 필드: city, state, country 영향을 받는 프론트엔드 빌드: feVersion=1760060603897 프로덕션 URL: https://www.coohom.com/pub/saas/settings/account


[영향]

공격자는 다음을 수행할 수 있습니다:

  • 피해자의 브라우저에서 임의의 JavaScript 실행
  • 세션 쿠키 탈취 (브라우저 보호 정책에 따라 다름)
  • 피해자를 대신하여 작업 수행
  • 사용자 리디렉션 또는 악성 콘텐츠 주입
  • 향후 모든 조회에 영향을 미치는 악성 스크립트 지속

[공격 벡터]

  • 필요한 접근 권한: 인증된 사용자
  • 공격 유형: 원격
  • 사용자 상호 작용: 영향을 받는 프로필 페이지 조회

[공격 흐름]

  1. 공격자가 Coohom 계정에 로그인하거나 등록
  2. 계정 설정 → 프로필 → 주소로 이동
  3. City, State 또는 Country/Region에 악성 페이로드 삽입
  4. 양식 저장
  5. 프로필 섹션이 렌더링될 때마다 스크립트 실행

[개념 증명 (PoC)]

재현 단계

  1. Coohom에 로그인 (https://www.coohom.com)
  2. 계정 설정 → 프로필 → 주소 열기
  3. 아래 페이로드를 City 필드에 입력 ""
  4. 저장하고 페이지 새로고침
  5. JavaScript가 즉시 실행 → 저장형 취약점 확인

[권장 사항]

  • 저장 시 입력값 정화
  • HTML 태그 및 위험한 속성 거부
  • HTML 인코딩
  • JavaScript 인코딩
  • 속성 인코딩
  • 콘텐츠 보안 정책(CSP) 구현
  • script-src 'self'로 인라인 스크립트 비활성화

  • [참고 자료]

    • https://www.coohom.com/pub/saas/settings/account
    • CVE 기록 상태 (MITRE): CVE-2025-65300 (RESERVED)

    [크레딧]

    발견자: Phisit Pupiw

    도구 다운로드