Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-56514 — Cross-Site-Scripting (XSS)-Sicherheitslücke in der Fiora Chat-Anwendung | Kitploit
Tools/GitHubGitHub/kov404/cve-2025-56514
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubkov404/cve-2025-56514

CVE-2025-56514

Cross-Site-Scripting (XSS)-Sicherheitslücke in der Fiora Chat-Anwendung

Repository anzeigen
vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-56514: Cross-Site-Scripting (XSS)-Sicherheitslücke in der Fiora-Chat-Anwendung

Übersicht

Eine Cross-Site-Scripting (XSS)-Sicherheitslücke, identifiziert als CVE-2025-56514, betrifft die Fiora-Chat-Anwendung Version 1.0.0. Diese Schwachstelle ermöglicht es einem authentifizierten Benutzer, beliebiges JavaScript im Kontext des Browsers eines anderen Benutzers auszuführen, indem er eine bösartige SVG-Datei über die Funktion zum Ändern des Gruppenavatars hochlädt.

Details zur Sicherheitslücke

  • Sicherheitslückentyp: Cross-Site-Scripting (XSS)
  • Angriffsart: Remote
  • Auswirkung: Codeausführung
  • Betroffene Produktcodebasis: Fiora 1.0.0
  • Anbieter: suisuijiang
  • Entdecker: Kaio Mendonca Pereira

Betroffene Komponenten

Die folgenden Komponenten der Fiora-Chat-Anwendung sind betroffen:

  • Backend: packages/server/src/routes/group.ts (Routen zur Gruppenverwaltung)
  • Frontend:
  • packages/web/src/modules/Chat/GroupManagePanel.tsx (Oberfläche zum Hochladen von Gruppenavataren)
  • packages/web/src/service.ts (API-Dienstschicht)
  • packages/web/src/components/Avatar.ts (Komponente zur Darstellung von Avataren)

Angriffsvektoren

Ein authentifizierter Benutzer mit Erstellerrechten in einer Gruppe kann diese Schwachstelle wie folgt ausnutzen:

  1. Hochladen einer bösartigen SVG-Datei mit eingebettetem JavaScript über die Funktion „Gruppenavatar ändern”.
  2. Die bösartige SVG wird im Verzeichnis /GroupAvatar/ gespeichert.
  3. Wenn der SVG-Avatar von der Komponente Avatar.tsx im Browser eines anderen Benutzers gerendert wird, führt das eingebettete JavaScript aus und ermöglicht so die XSS-Ausnutzung.

Schritte zur Reproduktion

  1. Authentifizierung: Melden Sie sich mit gültigen Anmeldedaten bei der Fiora-Chat-Anwendung an.
  2. Zielgruppe aufrufen: Navigieren Sie zur Gruppenverwaltung und wählen Sie eine Gruppe aus, in der Sie Erstellerrechte haben.
  3. Bösartiges SVG hochladen: Nutzen Sie die Funktion „Gruppenavatar ändern”, um eine bösartige SVG-Datei mit eingebettetem JavaScript hochzuladen, z. B.:
    root@kitploit:~
    <svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
        <foreignObject x="0" y="0" width="100" height="100">
            
        </foreignObject>
        <text x="0" y="15"></text>
    </svg>
    
Tool herunterladen