
Cross-Site-Scripting (XSS)-Sicherheitslücke in der Fiora Chat-Anwendung
Eine Cross-Site-Scripting (XSS)-Sicherheitslücke, identifiziert als CVE-2025-56514, betrifft die Fiora-Chat-Anwendung Version 1.0.0. Diese Schwachstelle ermöglicht es einem authentifizierten Benutzer, beliebiges JavaScript im Kontext des Browsers eines anderen Benutzers auszuführen, indem er eine bösartige SVG-Datei über die Funktion zum Ändern des Gruppenavatars hochlädt.
Die folgenden Komponenten der Fiora-Chat-Anwendung sind betroffen:
packages/server/src/routes/group.ts (Routen zur Gruppenverwaltung)packages/web/src/modules/Chat/GroupManagePanel.tsx (Oberfläche zum Hochladen von Gruppenavataren)packages/web/src/service.ts (API-Dienstschicht)packages/web/src/components/Avatar.ts (Komponente zur Darstellung von Avataren)Ein authentifizierter Benutzer mit Erstellerrechten in einer Gruppe kann diese Schwachstelle wie folgt ausnutzen:
/GroupAvatar/ gespeichert.Avatar.tsx im Browser eines anderen Benutzers gerendert wird, führt das eingebettete JavaScript aus und ermöglicht so die XSS-Ausnutzung.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>