
CVE-2025-65300 문서: Coohom SaaS 플랫폼의 계정 설정 프로필 주소 필드에 있는 저장형 XSS(교차 사이트 스크립팅) 취약점으로, PoC, 영향 분석 및 수정 권장 사항을 포함합니다.
[설명]
CVE-2025-65300: Stored Cross-Site Scripting (XSS) Vulnerability in Coohom SaaS Platform
공개 날짜: 2025-10-28 마지막 업데이트: 2025-10-28 보고자: Phisit Pupiw 공급업체: Coohom CWE: CWE-79 – Cross-Site Scripting
[요약]
Coohom SaaS 플랫폼의 계정 설정 → 프로필 → 주소 모듈에서 저장형 교차 사이트 스크립팅(XSS) 취약점이 확인되었습니다. 사용자가 제공한 입력값이 City, State, Country/Region 필드에 저장된 후, 적절한 정화 또는 컨텍스트 인식 출력 인코딩 없이 클라이언트에 다시 렌더링됩니다. 이를 통해 공격자는 영향을 받는 프로필 영역이 조회될 때마다 실행되는 악성 JavaScript 페이로드를 저장할 수 있습니다. 이 문제는 프로덕션 빌드 feVersion=1760060603897에 영향을 미칩니다(2025-10-28 기준 확인).
[취약점 세부 정보]
프론트엔드는 사용자 데이터를 "window.SAAS_ENV.userInfo.{city, state, country}"에서 직접 정화나 이스케이프 없이 렌더링하여, 주입된 페이로드가 데이터베이스에 저장되고 나중에 UI에 표시될 때 저장형 XSS가 발생합니다. 예시 악성 페이로드 "" 이 페이로드가 City 필드에 입력되고 저장된 후 프로필 페이지가 다시 로드되면 피해자의 브라우저에서 임의의 JavaScript가 실행됩니다.
[영향을 받는 구성 요소]
모듈: 계정 설정 → 프로필 → 주소 필드 필드: city, state, country 영향을 받는 프론트엔드 빌드: feVersion=1760060603897 프로덕션 URL: https://www.coohom.com/pub/saas/settings/account
[영향]
공격자는 다음을 수행할 수 있습니다:
[공격 벡터]
[공격 흐름]
[개념 증명 (PoC)]
재현 단계
[권장 사항]
[참고 자료]
[크레딧]
발견자: Phisit Pupiw