
Vulnerabilidad de Cross Site Scripting (XSS) en la aplicación de chat Fiora
Una vulnerabilidad de Cross Site Scripting (XSS), identificada como CVE-2025-56514, afecta a la aplicación de chat Fiora versión 1.0.0. Esta vulnerabilidad permite a un usuario autenticado ejecutar JavaScript arbitrario en el contexto del navegador de otro usuario mediante la subida de un archivo SVG malicioso a través de la funcionalidad de cambio de avatar del grupo.
Los siguientes componentes de la aplicación de chat Fiora se ven afectados:
packages/server/src/routes/group.ts (rutas de gestión de grupos)packages/web/src/modules/Chat/GroupManagePanel.tsx (interfaz de subida de avatar de grupo)packages/web/src/service.ts (capa de servicio de API)packages/web/src/components/Avatar.ts (componente de renderizado de avatar)Un usuario autenticado con privilegios de creador en un grupo puede explotar esta vulnerabilidad:
/GroupAvatar/.Avatar.tsx renderiza el avatar SVG en el navegador de otro usuario, el JavaScript incrustado se ejecuta, permitiendo la explotación del XSS.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>