
ثغرة البرمجة النصية عبر المواقع (XSS) في تطبيق الدردشة Fiora
ثغرة برمجة نصية عبر المواقع (XSS)، تم تحديدها كـ CVE-2025-56514، تؤثر على تطبيق الدردشة Fiora الإصدار 1.0.0. تسمح هذه الثغرة لمستخدم مصادق عليه بتنفيذ JavaScript تعسفي في سياق متصفح مستخدم آخر عن طريق رفع ملف SVG ضار من خلال وظيفة تغيير صورة المجموعة.
المكونات التالية في تطبيق الدردشة Fiora متأثرة:
packages/server/src/routes/group.ts (مسارات إدارة المجموعة)packages/web/src/modules/Chat/GroupManagePanel.tsx (واجهة رفع صورة المجموعة)packages/web/src/service.ts (طبقة خدمة API)packages/web/src/components/Avatar.ts (مكون عرض الصورة الرمزية)يمكن لمستخدم مصادق عليه يتمتع بصلاحيات المنشئ في مجموعة استغلال هذه الثغرة عن طريق:
/GroupAvatar/.Avatar.tsx في متصفح مستخدم آخر، يتم تنفيذ JavaScript المضمنة، مما يتيح استغلال XSS.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>