Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-56514 — ثغرة البرمجة النصية عبر المواقع (XSS) في تطبيق الدردشة Fiora | Kitploit
أدوات/GitHubGitHub/kov404/cve-2025-56514
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubkov404/cve-2025-56514

CVE-2025-56514

ثغرة البرمجة النصية عبر المواقع (XSS) في تطبيق الدردشة Fiora

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-56514: ثغرة برمجة نصية عبر المواقع (XSS) في تطبيق الدردشة Fiora

نظرة عامة

ثغرة برمجة نصية عبر المواقع (XSS)، تم تحديدها كـ CVE-2025-56514، تؤثر على تطبيق الدردشة Fiora الإصدار 1.0.0. تسمح هذه الثغرة لمستخدم مصادق عليه بتنفيذ JavaScript تعسفي في سياق متصفح مستخدم آخر عن طريق رفع ملف SVG ضار من خلال وظيفة تغيير صورة المجموعة.

تفاصيل الثغرة

  • نوع الثغرة: Cross Site Scripting (XSS)
  • نوع الهجوم: عن بُعد
  • الأثر: تنفيذ التعليمات البرمجية
  • قاعدة المنتج المتأثر: Fiora 1.0.0
  • المورّد: suisuijiang
  • المكتشف: Kaio Mendonca Pereira

المكونات المتأثرة

المكونات التالية في تطبيق الدردشة Fiora متأثرة:

  • الخلفية: packages/server/src/routes/group.ts (مسارات إدارة المجموعة)
  • الواجهة الأمامية:
    • packages/web/src/modules/Chat/GroupManagePanel.tsx (واجهة رفع صورة المجموعة)
    • packages/web/src/service.ts (طبقة خدمة API)
    • packages/web/src/components/Avatar.ts (مكون عرض الصورة الرمزية)

ناقل الهجوم

يمكن لمستخدم مصادق عليه يتمتع بصلاحيات المنشئ في مجموعة استغلال هذه الثغرة عن طريق:

  1. رفع ملف SVG ضار يحتوي على JavaScript مضمنة عبر وظيفة "تغيير صورة المجموعة".
  2. يُخزَّن ملف SVG الضار في المجلد /GroupAvatar/.
  3. عند عرض الصورة الرمزية SVG بواسطة مكون Avatar.tsx في متصفح مستخدم آخر، يتم تنفيذ JavaScript المضمنة، مما يتيح استغلال XSS.

خطوات إعادة الإنتاج

  1. المصادقة: سجّل الدخول إلى تطبيق الدردشة Fiora ببيانات اعتماد صالحة.
  2. الوصول إلى المجموعة المستهدفة: انتقل إلى إدارة المجموعة واختر مجموعة لديك فيها صلاحيات المنشئ.
  3. رفع SVG ضار: استخدم ميزة "تغيير صورة المجموعة" لرفع ملف SVG ضار يحتوي على JavaScript مضمنة، مثل:
    root@kitploit:~
    <svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
        <foreignObject x="0" y="0" width="100" height="100">
            
        </foreignObject>
        <text x="0" y="15"></text>
    </svg>
    
تنزيل الأداة