
ثغرة البرمجة النصية العابرة للمواقع المنعكسة (XSS) عبر تقديم SVG في FuguHub
https://www.cve.org/CVERecord?id=CVE-2025-65790
يُوثق هذا المستودع ثغرة Cross-Site Scripting (XSS) منعكسة في FuguHub 8.1، حيث يتم تنفيذ ملفات SVG التي تحتوي على JavaScript مضمّن عند عرضها عبر واجهة مدير الملفات الداخلية /fs/.
CVE المعين: CVE-2025-65790
اكتشفه: Han Tek Foo
الشدة: عالية
التأثير: تنفيذ JavaScript عشوائي
FuguHub هو خادم وسائط قائم على السحابة تم تطويره بواسطة Real Time Logic / Sesamt Data AB. أثناء اختبار تثبيت افتراضي، تم تحديد ثغرة cross-site scripting (XSS) منعكسة في معالجة ملفات SVG التي يتم تقديمها عبر مدير الملفات المدمج في FuguHub. يتم تنفيذ JavaScript ضار مضمّن داخل ملف SVG تلقائيًا عند فتح الملف عبر واجهة /fs/. وهذا يسمح للمهاجمين عن بُعد بتنفيذ JavaScript عشوائي في متصفح الضحية.
نظام التشغيل: Debian Linux (تثبيت جديد)
إصدار FuguHub: أحدث تنزيل حتى 2025-11-12
العنوان المختبر:
لا يعرض FuguHub رقم إصدار صريح في واجهة المستخدم. تم إجراء الاختبار على تثبيت نظيف مباشرة من صفحة التحميل الرسمية.
أولاً، قم بتنزيل وتشغيل أحدث إصدار من FuguHub:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




فيما يلي كود xss.svg الذي استخدمته في إثبات المفهوم:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
يقوم FuguHub بتقديم ملفات SVG مباشرة دون تنقية أو تصفية للنصوص. تعالج المتصفحات SVG كمحتوى XML نشط وتقوم بتنفيذ عناصر <script> المضمّنة، مما يؤدي إلى XSS منعكس.
قد يؤدي تنفيذ JavaScript الذي يتحكم فيه المهاجم إلى:
<script> وسمات الأحداث من ملفات SVG/fs/تم تعيين CVE-2025-65790 لهذه المشكلة بواسطة MITRE.
لنقل حالة CVE من RESERVED → PUBLIC، يتم تقديم هذا المستودع إلى MITRE كمرجع عام.
اكتشفه:
Han Tek Foo