Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790 — Documentación de CVE-2025-65790: vulnerabilidad XSS reflejado en FuguHub 8.1 mediante la representación SVG sin sanitizar en la interfaz del administrador de archivos, con PoC y recomendaciones de mitigación. | Kitploit
Herramientas/GitHubGitHub/hunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubhunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790

FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790

Documentación de CVE-2025-65790: vulnerabilidad XSS reflejado en FuguHub 8.1 mediante la representación SVG sin sanitizar en la interfaz del administrador de archivos, con PoC y recomendaciones de mitigación.

Ver Repositorio
11hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-65790 - FuguHub 8.1 SVG XSS Reflejado

Cross-Site Scripting (XSS) Reflejado mediante Renderizado SVG en FuguHub

https://www.cve.org/CVERecord?id=CVE-2025-65790

Este repositorio documenta una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado en FuguHub 8.1, donde los archivos SVG que contienen JavaScript en línea se ejecutan al visualizarse a través de la interfaz del administrador de archivos interno /fs/.

CVE Asignado: CVE-2025-65790
Descubierto por: Han Tek Foo
Gravedad: Alta
Impacto: Ejecución Arbitraria de JavaScript

Introducción

FuguHub es un servidor multimedia en la nube desarrollado por Real Time Logic / Sesamt Data AB. Durante las pruebas de una instalación predeterminada, se identificó una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el manejo de archivos SVG servidos a través del administrador de archivos integrado de FuguHub. El JavaScript malicioso incrustado dentro de un archivo SVG se ejecuta automáticamente cuando el archivo se abre mediante la interfaz /fs/. Esto permite a atacantes remotos ejecutar JavaScript arbitrario en el navegador de la víctima.

Entorno de Prueba

Sistema Operativo: Debian Linux (instalación limpia)

Versión de FuguHub: Última descarga al 2025-11-12

URL probada:

http://127.0.0.1/fs/

FuguHub no muestra un número de versión explícito en la interfaz de usuario. Las pruebas se realizaron sobre una instalación limpia directamente desde la página oficial de descarga.

Prueba de Concepto

Primero, descargue y ejecute la última versión de FuguHub:

wget https://fuguhub.com/install/FuguHub.linux.install

chmod +x FuguHub.linux.install

sudo ./FuguHub.linux.install

  1. Vaya a la sección Web-File-Server y luego al Administrador de Archivos Web:

alt text

  1. En el Administrador de Archivos Web, suba xss.svg:

alt text

  1. xss.svg se ha subido correctamente:

alt text

  1. Al hacer clic en xss.svg, el navegador activa el XSS y la alerta muestra el dominio “127.0.0.1” mediante alert(document.domain), confirmando el XSS reflejado.

alt text

A continuación se muestra el código xss.svg que utilicé en la PoC:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
   <script type="text/javascript">  
      alert(document.domain);
   </script>
</svg>

🧩 Causa Raíz

FuguHub sirve archivos SVG directamente sin sanitización ni filtrado de scripts. Los navegadores tratan SVG como contenido XML activo y ejecutan los elementos <script> en línea, lo que resulta en XSS reflejado.

🛡 Impacto

La ejecución de JavaScript controlado por el atacante puede llevar a:

  • Robo de credenciales/secuestro de sesión (si las cookies no son HttpOnly)
  • Manipulación de la interfaz de usuario, phishing
  • Acciones forzadas del usuario dentro de la aplicación
  • Expansión de la superficie de ataque entre usuarios

🛠 Recomendaciones de Mitigación

  • Eliminar las etiquetas <script> y los atributos de evento de los archivos SVG
  • Deshabilitar la ejecución de scripts en línea o aplicar sandboxing
  • Aplicar una Política de Seguridad de Contenido (CSP) estricta
  • Restringir la subida de SVG o convertirlos a ráster (PNG)
  • Sanitizar/analizar SVG antes de servirlos a través de /fs/

🏷 Información del CVE

Este problema ha sido asignado con el CVE-2025-65790 por MITRE.

Para cambiar el estado del CVE de RESERVED → PUBLIC, este repositorio se envía a MITRE como URL de referencia pública.

Créditos

Descubierto por:
Han Tek Foo

Descargar herramienta