
Cross-Site-Scripting (XSS)-Sicherheitslücke in der Fiora-Chat-Anwendung
Cross-Site Scripting (XSS) Schwachstelle in der Fiora Chat-Anwendung
CVE-ID: CVE-2025-56515
Schwachstellentyp: Cross-Site Scripting (XSS)
Angriffsart: Remote
Auswirkung: Codeausführung
Betroffenes Produkt: Fiora Chat-Anwendung (Version 1.0.0)
Anbieter: suisuijiang
Entdecker: Kaio Mendonça Pereira
Vom Anbieter bestätigt: Ja
Referenzen:
Die Fiora-Chat-Anwendung (Version 1.0.0) ist anfällig für einen Cross-Site-Scripting-(XSS)-Angriff aufgrund unsachgemäßer Validierung von SVG-Dateiinhalten, die über die Funktion zum Ändern des Benutzeravatars hochgeladen werden. Authentifizierte Benutzer können bösartige SVG-Dateien hochladen, die eingebettete -Elemente mit `
<foreignObject>