
Vulnerabilidad de Cross-Site Scripting (XSS) en la aplicación de chat Fiora
Vulnerabilidad de Cross-Site Scripting (XSS) en la aplicación de chat Fiora
CVE ID: CVE-2025-56515
Tipo de vulnerabilidad: Cross-Site Scripting (XSS)
Tipo de ataque: Remoto
Impacto: Ejecución de código
Producto afectado: Aplicación de chat Fiora (versión 1.0.0)
Proveedor: suisuijiang
Descubridor: Kaio Mendonça Pereira
Confirmado por el proveedor: Sí
Referencias:
La aplicación de chat Fiora (versión 1.0.0) es vulnerable a un ataque de Cross-Site Scripting (XSS) debido a una validación incorrecta del contenido de los archivos SVG cargados mediante la funcionalidad de modificación del avatar de usuario. Los usuarios autenticados pueden cargar archivos SVG maliciosos que contienen elementos <foreignObject> incrustados con etiquetas `