Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-56514 — Vulnérabilité de Cross Site Scripting (XSS) dans l'application de chat Fiora | Kitploit
Outils/GitHubGitHub/kov404/cve-2025-56514
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubkov404/cve-2025-56514

CVE-2025-56514

Vulnérabilité de Cross Site Scripting (XSS) dans l'application de chat Fiora

Voir le dépôt
il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-56514 : Vulnérabilité de Cross-Site Scripting (XSS) dans l'application de chat Fiora

Aperçu

Une vulnérabilité de Cross-Site Scripting (XSS), identifiée sous le nom CVE-2025-56514, affecte l'application de chat Fiora version 1.0.0. Cette vulnérabilité permet à un utilisateur authentifié d'exécuter du JavaScript arbitraire dans le contexte du navigateur d'un autre utilisateur en téléchargeant un fichier SVG malveillant via la fonctionnalité de changement d'avatar de groupe.

Détails de la vulnérabilité

  • Type de vulnérabilité : Cross-Site Scripting (XSS)
  • Type d'attaque : À distance
  • Impact : Exécution de code
  • Base de code produit affectée : Fiora 1.0.0
  • Fournisseur : suisuijiang
  • Découvreur : Kaio Mendonca Pereira

Composants affectés

Les composants suivants de l'application de chat Fiora sont impactés :

  • Backend : packages/server/src/routes/group.ts (routes de gestion des groupes)
  • Frontend :
    • packages/web/src/modules/Chat/GroupManagePanel.tsx (interface de téléchargement d'avatar de groupe)
    • packages/web/src/service.ts (couche de service API)
    • packages/web/src/components/Avatar.ts (composant de rendu d'avatar)

Vecteurs d'attaque

Un utilisateur authentifié disposant de privilèges de créateur dans un groupe peut exploiter cette vulnérabilité en :

  1. Téléchargeant un fichier SVG malveillant contenant du JavaScript intégré via la fonctionnalité « Modifier l'avatar du groupe ».
  2. Le SVG malveillant est stocké dans le répertoire /GroupAvatar/.
  3. Lorsque l'avatar SVG est rendu par le composant Avatar.tsx dans le navigateur d'un autre utilisateur, le JavaScript intégré s'exécute, permettant une exploitation XSS.

Étapes de reproduction

  1. Authentification : Connectez-vous à l'application de chat Fiora avec des identifiants valides.
  2. Accéder au groupe cible : Naviguez vers la gestion de groupe et sélectionnez un groupe où vous disposez de privilèges de créateur.
  3. Télécharger un SVG malveillant : Utilisez la fonctionnalité « Modifier l'avatar du groupe » pour télécharger un fichier SVG malveillant avec du JavaScript intégré, par exemple :
    root@kitploit:~
    <svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
        <foreignObject x="0" y="0" width="100" height="100">
            
        </foreignObject>
        <text x="0" y="15"></text>
    </svg>
    
Télécharger l’outil