Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790 — # Dokumentation zu CVE-2025-65790: Reflektierte XSS-Schwachstelle in FuguHub 8.1 Reflektierte XSS-Schwachstelle in FuguHub 8.1 durch unsauberes SVG-Rendering in der Dateimanager-Oberfläche, mit PoC und Empfehlungen zur Schadensbegrenzung. | Kitploit
Tools/GitHubGitHub/hunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubhunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790

FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790

# Dokumentation zu CVE-2025-65790: Reflektierte XSS-Schwachstelle in FuguHub 8.1 Reflektierte XSS-Schwachstelle in FuguHub 8.1 durch unsauberes SVG-Rendering in der Dateimanager-Oberfläche, mit PoC und Empfehlungen zur Schadensbegrenzung.

Repository anzeigen
11vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-65790 - Reflektiertes SVG-XSS in FuguHub 8.1

Reflektiertes Cross-Site-Scripting (XSS) durch SVG-Rendering in FuguHub

https://www.cve.org/CVERecord?id=CVE-2025-65790

Dieses Repository dokumentiert eine Reflektierte Cross-Site-Scripting- (XSS-)Schwachstelle in FuguHub 8.1, bei der SVG-Dateien mit eingebettetem JavaScript ausgeführt werden, wenn sie über die interne Dateiverwaltungsschnittstelle /fs/ angezeigt werden.

Zugewiesene CVE: CVE-2025-65790
Entdeckt von: Han Tek Foo
Schweregrad: Hoch
Auswirkung: Beliebige JavaScript-Ausführung

Einleitung

FuguHub ist ein cloudbasierter Medienserver von Real Time Logic / Sesamt Data AB. Beim Testen einer Standardinstallation wurde eine Schwachstelle für reflektiertes Cross-Site-Scripting (XSS) in der Verarbeitung von SVG-Dateien identifiziert, die über den integrierten Dateimanager von FuguHub bereitgestellt werden. Bösartiges JavaScript, das in einer SVG-Datei eingebettet ist, wird automatisch ausgeführt, wenn die Datei über die /fs/-Schnittstelle geöffnet wird. Dadurch können entfernte Angreifer beliebiges JavaScript im Browser des Opfers ausführen.

Getestete Umgebung

Betriebssystem: Debian Linux (frische Installation)

FuguHub-Version: Neuester Download Stand 2025-11-12

Getestete URL:

http://127.0.0.1/fs/

FuguHub zeigt keine explizite Versionsnummer in der Benutzeroberfläche an. Die Tests wurden auf einer sauberen Installation direkt von der offiziellen Download-Seite durchgeführt.

Proof of Concept

Laden Sie zuerst die neueste Version von FuguHub herunter und führen Sie sie aus:

wget https://fuguhub.com/install/FuguHub.linux.install

chmod +x FuguHub.linux.install

sudo ./FuguHub.linux.install

  1. Gehen Sie zum Abschnitt Web-File-Server und dann zum Web-Dateimanager:

alt text

  1. Laden Sie im Web-Dateimanager xss.svg hoch:

alt text

  1. xss.svg wurde erfolgreich hochgeladen

alt text

  1. Beim Klick auf xss.svg löst der Browser XSS aus, und der Alert zeigt die Domain „127.0.0.1“ über alert(document.domain) an, was das reflektierte XSS bestätigt.

alt text

Nachfolgend der xss.svg-Code, den ich im PoC verwendet habe:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
   <script type="text/javascript">  
      alert(document.domain);
   </script>
</svg>

🧩 Grundursache

FuguHub liefert SVG-Dateien direkt ohne Bereinigung oder Skriptfilterung aus. Browser behandeln SVG als aktiven XML-Inhalt und führen eingebettete <script>-Elemente aus, was zu reflektiertem XSS führt.

🛡 Auswirkungen

Die vom Angreifer kontrollierte JavaScript-Ausführung kann zu Folgendem führen:

  • Übernahme von Anmeldedaten/Sitzungen (falls Cookies nicht HttpOnly sind)
  • UI-Manipulation, Phishing
  • Erzwungene Benutzeraktionen innerhalb der Anwendung
  • Erweiterung der Angriffsfläche über mehrere Benutzer hinweg

🛠 Empfehlungen zur Schadensbegrenzung

  • Entfernen Sie <script>-Tags und Ereignisattribute aus SVG-Dateien
  • Deaktivieren Sie die Ausführung eingebetteter Skripte oder erzwingen Sie Sandboxing
  • Wenden Sie eine strenge Content-Security-Policy (CSP) an
  • Beschränken Sie SVG-Uploads oder konvertieren Sie sie in Rastergrafiken (PNG)
  • Bereinigen Sie SVG bzw. bereinigen Sie das SVG-Parsing, bevor Sie über /fs/ ausliefern

🏷 CVE-Informationen

Dieses Problem wurde von MITRE als CVE-2025-65790 zugewiesen.

Um den CVE-Status von RESERVED → PUBLIC zu überführen, wird dieses Repository als öffentliche Referenz-URL an MITRE übermittelt.

Danksagungen

Entdeckt von:
Han Tek Foo

Tool herunterladen