[描述]
CVE-2025-65300:Coohom SaaS 平台中的存储型跨站脚本(XSS)漏洞
披露日期:2025-10-28 最后更新:2025-10-28 报告者:Phisit Pupiw 厂商:Coohom CWE:CWE-79 – 跨站脚本
[摘要]
在 Coohom SaaS 平台的“账户设置 → 个人资料 → 地址”模块中发现了一个存储型跨站脚本(XSS)漏洞。存储在“城市”、“州/省”和“国家/地区”字段中的用户输入在未进行适当清理或上下文相关输出编码的情况下被渲染回客户端。 攻击者可以存储恶意 JavaScript 载荷,一旦受影响个人资料区域被查看,该载荷就会执行。 该问题影响生产构建版本 feVersion=1760060603897(已于 2025-10-28 验证)。
[漏洞详情]
前端直接从“window.SAAS_ENV.userInfo.{city, state, country}”渲染用户数据,未进行清理或转义,导致注入的载荷被存储在数据库中并在后续 UI 中显示时引发存储型 XSS。 恶意载荷示例:“”当该载荷被输入“城市”字段、保存并重新加载个人资料页面后,任意 JavaScript 将在受害者的浏览器中执行。
[受影响组件]
模块:账户设置 → 个人资料 → 地址字段 字段:city、state、country 受影响的前端构建:feVersion=1760060603897 生产环境 URL:https://www.coohom.com/pub/saas/settings/account
[影响]
攻击者可执行以下操作:
[攻击向量]
[攻击流程]
[概念验证 (PoC)]
复现步骤
[建议]
[参考资料]
[致谢]
发现者:Phisit Pupiw