
Cross-Site Scripting (XSS) réfléchi via le rendu SVG dans FuguHub
https://www.cve.org/CVERecord?id=CVE-2025-65790
Ce dépôt documente une vulnérabilité de Cross-Site Scripting (XSS) réfléchi dans FuguHub 8.1, où les fichiers SVG contenant du JavaScript intégré sont exécutés lorsqu'ils sont consultés via l'interface du gestionnaire de fichiers interne /fs/.
CVE attribué : CVE-2025-65790
Découvert par : Han Tek Foo
Sévérité : Élevée
Impact : Exécution arbitraire de JavaScript
FuguHub est un serveur multimédia cloud développé par Real Time Logic / Sesamt Data AB. Lors des tests d'une installation par défaut, une vulnérabilité de cross-site scripting (XSS) réfléchi a été identifiée dans le traitement des fichiers SVG servis via le gestionnaire de fichiers intégré de FuguHub. Le JavaScript malveillant intégré dans un fichier SVG est exécuté automatiquement lorsque le fichier est ouvert via l'interface /fs/. Cela permet à des attaquants distants d'exécuter du JavaScript arbitraire dans le navigateur de la victime.
Système d'exploitation : Debian Linux (installation fraîche)
Version de FuguHub : Dernier téléchargement au 2025-11-12
URL testée :
FuguHub n'affiche pas de numéro de version explicite dans l'interface. Les tests ont été effectués sur une installation propre réalisée directement à partir de la page de téléchargement officielle.
Tout d'abord, téléchargez et exécutez la dernière version de FuguHub :
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




Voici le code xss.svg que j'ai utilisé dans le PoC :
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub sert les fichiers SVG directement, sans assainissement ni filtrage des scripts. Les navigateurs traitent le SVG comme du contenu XML actif et exécutent les éléments <script> intégrés, ce qui entraîne un XSS réfléchi.
L'exécution de JavaScript contrôlé par l'attaquant peut entraîner :
<script> et les attributs d'événements des fichiers SVG/fs/Ce problème s'est vu attribuer CVE-2025-65790 par MITRE.
Pour faire passer le statut CVE de RESERVED → PUBLIC, ce dépôt est soumis à MITRE comme URL de référence publique.
Découvert par :
Han Tek Foo