
Documentação do CVE-2025-65300: uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado nos campos de endereço do perfil em Account Settings da plataforma SaaS Coohom, com PoC, análise de impacto e recomendações de remediação.
[Descrição]
CVE-2025-65300: Vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na Plataforma SaaS Coohom
Data de divulgação: 2025-10-28 Última atualização: 2025-10-28 Repórter: Phisit Pupiw Fornecedor: Coohom CWE: CWE-79 – Cross-Site Scripting
[Resumo]
Foi identificada uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado na Plataforma SaaS Coohom, no módulo Configurações da Conta → Perfil → Endereço. Os dados fornecidos pelo usuário, armazenados nos campos Cidade, Estado e País/Região, são renderizados de volta ao cliente sem sanitização adequada ou codificação de saída sensível ao contexto. Isso permite que atacantes armazenem cargas maliciosas de JavaScript que são executadas sempre que a área do perfil afetada for visualizada. O problema afeta o build de produção feVersion=1760060603897 (verificado em 2025-10-28).
[Detalhes da Vulnerabilidade]
O frontend renderiza os dados do usuário diretamente de "window.SAAS_ENV.userInfo.{city, state, country}" sem sanitização ou escape, causando XSS armazenado quando cargas injetadas são armazenadas no banco de dados e posteriormente exibidas na interface. Exemplo de carga maliciosa "" Quando esta carga é inserida no campo Cidade, salva e a página de perfil é recarregada, JavaScript arbitrário é executado no navegador da vítima.
[Componentes Afetados]
Módulo: Configurações da Conta → Perfil → Campos de Endereço Campos: city, state, country Build de frontend afetado: feVersion=1760060603897 URL de produção: https://www.coohom.com/pub/saas/settings/account
[Impacto]
Um atacante pode realizar o seguinte:
[Vetor de Ataque]
[Fluxo de Ataque]
[Prova de Conceito (PoC)]
Passos para Reproduzir
[Recomendação]
[Referências]
[Créditos]
Descoberto por : Phisit Pupiw