
# Dokumentation zu CVE-2025-65790: Reflektierte XSS-Schwachstelle in FuguHub 8.1 Reflektierte XSS-Schwachstelle in FuguHub 8.1 durch unsauberes SVG-Rendering in der Dateimanager-Oberfläche, mit PoC und Empfehlungen zur Schadensbegrenzung.
https://www.cve.org/CVERecord?id=CVE-2025-65790
Dieses Repository dokumentiert eine Reflektierte Cross-Site-Scripting- (XSS-)Schwachstelle in FuguHub 8.1, bei der SVG-Dateien mit eingebettetem JavaScript ausgeführt werden, wenn sie über die interne Dateiverwaltungsschnittstelle /fs/ angezeigt werden.
Zugewiesene CVE: CVE-2025-65790
Entdeckt von: Han Tek Foo
Schweregrad: Hoch
Auswirkung: Beliebige JavaScript-Ausführung
FuguHub ist ein cloudbasierter Medienserver von Real Time Logic / Sesamt Data AB. Beim Testen einer Standardinstallation wurde eine Schwachstelle für reflektiertes Cross-Site-Scripting (XSS) in der Verarbeitung von SVG-Dateien identifiziert, die über den integrierten Dateimanager von FuguHub bereitgestellt werden. Bösartiges JavaScript, das in einer SVG-Datei eingebettet ist, wird automatisch ausgeführt, wenn die Datei über die /fs/-Schnittstelle geöffnet wird. Dadurch können entfernte Angreifer beliebiges JavaScript im Browser des Opfers ausführen.
Betriebssystem: Debian Linux (frische Installation)
FuguHub-Version: Neuester Download Stand 2025-11-12
Getestete URL:
FuguHub zeigt keine explizite Versionsnummer in der Benutzeroberfläche an. Die Tests wurden auf einer sauberen Installation direkt von der offiziellen Download-Seite durchgeführt.
Laden Sie zuerst die neueste Version von FuguHub herunter und führen Sie sie aus:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




Nachfolgend der xss.svg-Code, den ich im PoC verwendet habe:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub liefert SVG-Dateien direkt ohne Bereinigung oder Skriptfilterung aus. Browser behandeln SVG als aktiven XML-Inhalt und führen eingebettete <script>-Elemente aus, was zu reflektiertem XSS führt.
Die vom Angreifer kontrollierte JavaScript-Ausführung kann zu Folgendem führen:
<script>-Tags und Ereignisattribute aus SVG-Dateien/fs/ ausliefernDieses Problem wurde von MITRE als CVE-2025-65790 zugewiesen.
Um den CVE-Status von RESERVED → PUBLIC zu überführen, wird dieses Repository als öffentliche Referenz-URL an MITRE übermittelt.
Entdeckt von:
Han Tek Foo