
Vulnérabilité de Cross Site Scripting (XSS) dans l'application de chat Fiora
Une vulnérabilité de Cross-Site Scripting (XSS), identifiée sous le nom CVE-2025-56514, affecte l'application de chat Fiora version 1.0.0. Cette vulnérabilité permet à un utilisateur authentifié d'exécuter du JavaScript arbitraire dans le contexte du navigateur d'un autre utilisateur en téléchargeant un fichier SVG malveillant via la fonctionnalité de changement d'avatar de groupe.
Les composants suivants de l'application de chat Fiora sont impactés :
packages/server/src/routes/group.ts (routes de gestion des groupes)packages/web/src/modules/Chat/GroupManagePanel.tsx (interface de téléchargement d'avatar de groupe)packages/web/src/service.ts (couche de service API)packages/web/src/components/Avatar.ts (composant de rendu d'avatar)Un utilisateur authentifié disposant de privilèges de créateur dans un groupe peut exploiter cette vulnérabilité en :
/GroupAvatar/.Avatar.tsx dans le navigateur d'un autre utilisateur, le JavaScript intégré s'exécute, permettant une exploitation XSS.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>