
Документация по CVE-2025-65300: хранимая межсайтовая уязвимость (XSS) в полях адреса профиля Account Settings SaaS-платформы Coohom, с PoC, анализом воздействия и рекомендациями по исправлению.
[Описание]
CVE-2025-65300: Хранимая межсайтовая XSS-уязвимость в SaaS-платформе Coohom
Дата раскрытия: 2025-10-28 Последнее обновление: 2025-10-28 Исследователь: Phisit Pupiw Вендор: Coohom CWE: CWE-79 – межсайтовый скриптинг
[Краткое описание]
В SaaS-платформе Coohom была обнаружена хранимая межсайтовая XSS-уязвимость в модуле «Настройки учётной записи → Профиль → Адрес». Введённые пользователем данные, сохраняемые в полях «Город», «Регион/Штат» и «Страна/Регион», возвращаются клиенту без надлежащей санитизации и контекстно-зависимого кодирования вывода. Это позволяет атакующим сохранять вредоносные JavaScript-нагрузки, которые выполняются при просмотре затронутой области профиля. Проблема затрагивает production-сборку feVersion=1760060603897 (проверено 2025-10-28).
[Детали уязвимости]
Фронтенд напрямую отображает пользовательские данные из "window.SAAS_ENV.userInfo.{city, state, country}" без санитизации и экранирования, что приводит к хранимой XSS, когда внедрённые нагрузки сохраняются в базе данных и впоследствии отображаются в интерфейсе.
Пример вредоносной нагрузки: "</script><script>alert(document.cookie)</script>" Если ввести эту нагрузку в поле «Город», сохранить её и перезагрузить страницу профиля, в браузере жертвы выполнится произвольный JavaScript.
[Затронутые компоненты]
Модуль: Настройки учётной записи → Профиль → Адрес (поля) Поля: city, state, country Затронутая production-сборка: feVersion=1760060603897 Продакшн-URL: https://www.coohom.com/pub/saas/settings/account
[Воздействие]
Атакующий может выполнить следующие действия:
[Вектор атаки]
[Ход атаки]
[Доказательство концепции (PoC)]
Шаги воспроизведения
"</script><script>alert(document.cookie)</script>"[Рекомендации]
[Ссылки]
[Авторы]
Обнаружил: Phisit Pupiw