
Vulnerabilidad de Cross-Site Scripting (XSS) en la aplicación de chat Fiora
Vulnerabilidad de Cross-Site Scripting (XSS) en la aplicación de chat Fiora
CVE ID: CVE-2025-56515
Tipo de vulnerabilidad: Cross-Site Scripting (XSS)
Tipo de ataque: Remoto
Impacto: Ejecución de código
Producto afectado: Aplicación de chat Fiora (versión 1.0.0)
Proveedor: suisuijiang
Descubridor: Kaio Mendonça Pereira
Confirmado por el proveedor: Sí
Referencias:
La aplicación de chat Fiora (versión 1.0.0) es vulnerable a un ataque de Cross-Site Scripting (XSS) debido a una validación incorrecta del contenido de los archivos SVG cargados mediante la funcionalidad de modificación del avatar de usuario. Los usuarios autenticados pueden cargar archivos SVG maliciosos que contienen elementos incrustados con etiquetas `
<foreignObject>