Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-56514 — Vulnerabilidad de Cross Site Scripting (XSS) en la aplicación de chat Fiora | Kitploit
Herramientas/GitHubGitHub/kov404/cve-2025-56514
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubkov404/cve-2025-56514

CVE-2025-56514

Vulnerabilidad de Cross Site Scripting (XSS) en la aplicación de chat Fiora

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-56514: Vulnerabilidad de Cross Site Scripting (XSS) en la aplicación de chat Fiora

Descripción general

Una vulnerabilidad de Cross Site Scripting (XSS), identificada como CVE-2025-56514, afecta a la aplicación de chat Fiora versión 1.0.0. Esta vulnerabilidad permite a un usuario autenticado ejecutar JavaScript arbitrario en el contexto del navegador de otro usuario mediante la subida de un archivo SVG malicioso a través de la funcionalidad de cambio de avatar del grupo.

Detalles de la vulnerabilidad

  • Tipo de vulnerabilidad: Cross Site Scripting (XSS)
  • Tipo de ataque: Remoto
  • Impacto: Ejecución de código
  • Base de código del producto afectado: Fiora 1.0.0
  • Vendedor: suisuijiang
  • Descubridor: Kaio Mendonca Pereira

Componentes afectados

Los siguientes componentes de la aplicación de chat Fiora se ven afectados:

  • Backend: packages/server/src/routes/group.ts (rutas de gestión de grupos)
  • Frontend:
    • packages/web/src/modules/Chat/GroupManagePanel.tsx (interfaz de subida de avatar de grupo)
    • packages/web/src/service.ts (capa de servicio de API)
    • packages/web/src/components/Avatar.ts (componente de renderizado de avatar)

Vectores de ataque

Un usuario autenticado con privilegios de creador en un grupo puede explotar esta vulnerabilidad:

  1. Subiendo un archivo SVG malicioso que contenga JavaScript incrustado mediante la funcionalidad "Cambiar avatar del grupo".
  2. El SVG malicioso se almacena en el directorio /GroupAvatar/.
  3. Cuando el componente Avatar.tsx renderiza el avatar SVG en el navegador de otro usuario, el JavaScript incrustado se ejecuta, permitiendo la explotación del XSS.

Pasos para reproducir

  1. Autenticación: Inicie sesión en la aplicación de chat Fiora con credenciales válidas.
  2. Acceder al grupo objetivo: Navegue a la gestión de grupos y seleccione un grupo donde tenga privilegios de creador.
  3. Subir SVG malicioso: Utilice la función "Cambiar avatar del grupo" para subir un archivo SVG malicioso con JavaScript incrustado, como por ejemplo:
    root@kitploit:~
    <svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
        <foreignObject x="0" y="0" width="100" height="100">
            
        </foreignObject>
        <text x="0" y="15"></text>
    </svg>
    
Descargar herramienta