
Documentación de CVE-2025-65790: vulnerabilidad XSS reflejado en FuguHub 8.1 mediante la representación SVG sin sanitizar en la interfaz del administrador de archivos, con PoC y recomendaciones de mitigación.
https://www.cve.org/CVERecord?id=CVE-2025-65790
Este repositorio documenta una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado en FuguHub 8.1, donde los archivos SVG que contienen JavaScript en línea se ejecutan al visualizarse a través de la interfaz del administrador de archivos interno /fs/.
CVE Asignado: CVE-2025-65790
Descubierto por: Han Tek Foo
Gravedad: Alta
Impacto: Ejecución Arbitraria de JavaScript
FuguHub es un servidor multimedia en la nube desarrollado por Real Time Logic / Sesamt Data AB. Durante las pruebas de una instalación predeterminada, se identificó una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el manejo de archivos SVG servidos a través del administrador de archivos integrado de FuguHub. El JavaScript malicioso incrustado dentro de un archivo SVG se ejecuta automáticamente cuando el archivo se abre mediante la interfaz /fs/. Esto permite a atacantes remotos ejecutar JavaScript arbitrario en el navegador de la víctima.
Sistema Operativo: Debian Linux (instalación limpia)
Versión de FuguHub: Última descarga al 2025-11-12
URL probada:
FuguHub no muestra un número de versión explícito en la interfaz de usuario. Las pruebas se realizaron sobre una instalación limpia directamente desde la página oficial de descarga.
Primero, descargue y ejecute la última versión de FuguHub:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




A continuación se muestra el código xss.svg que utilicé en la PoC:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub sirve archivos SVG directamente sin sanitización ni filtrado de scripts. Los navegadores tratan SVG como contenido XML activo y ejecutan los elementos <script> en línea, lo que resulta en XSS reflejado.
La ejecución de JavaScript controlado por el atacante puede llevar a:
<script> y los atributos de evento de los archivos SVG/fs/Este problema ha sido asignado con el CVE-2025-65790 por MITRE.
Para cambiar el estado del CVE de RESERVED → PUBLIC, este repositorio se envía a MITRE como URL de referencia pública.
Descubierto por:
Han Tek Foo