
CVE-2025-65790 का दस्तावेज़ीकरण: FuguHub 8.1 में फ़ाइल प्रबंधक इंटरफ़ेस में अस्वच्छित SVG रेंडरिंग के माध्यम से रिफ्लेक्टेड XSS कमजोरी, PoC और शमन अनुशंसाओं के साथ।
https://www.cve.org/CVERecord?id=CVE-2025-65790
यह रिपॉजिटरी FuguHub 8.1 में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी का दस्तावेजीकरण करती है, जहां आंतरिक फ़ाइल प्रबंधक /fs/ इंटरफ़ेस के माध्यम से देखे जाने पर इनलाइन जावास्क्रिप्ट वाली SVG फ़ाइलें निष्पादित हो जाती हैं।
CVE असाइन किया गया: CVE-2025-65790
खोजकर्ता: Han Tek Foo
गंभीरता: उच्च
प्रभाव: मनमानी जावास्क्रिप्ट निष्पादन
FuguHub Real Time Logic / Sesamt Data AB द्वारा विकसित एक क्लाउड-आधारित मीडिया सर्वर है। डिफ़ॉल्ट इंस्टॉलेशन के परीक्षण के दौरान, FuguHub के अंतर्निहित फ़ाइल प्रबंधक के माध्यम से परोसी गई SVG फ़ाइलों के प्रबंधन में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी की पहचान की गई। SVG फ़ाइल के अंदर एम्बेडेड दुर्भावनापूर्ण जावास्क्रिप्ट स्वचालित रूप से निष्पादित हो जाती है जब फ़ाइल को /fs/ इंटरफ़ेस के माध्यम से खोला जाता है। यह दूरस्थ हमलावरों को पीड़ित के ब्राउज़र में मनमानी जावास्क्रिप्ट निष्पादित करने की अनुमति देता है।
ऑपरेटिंग सिस्टम: Debian Linux (नया इंस्टॉलेशन)
FuguHub संस्करण: 2025-11-12 तक का नवीनतम डाउनलोड
परीक्षित URL:
FuguHub UI में स्पष्ट संस्करण संख्या प्रदर्शित नहीं करता है। परीक्षण आधिकारिक डाउनलोड पृष्ठ से सीधे एक साफ इंस्टॉलेशन पर किया गया था।
सबसे पहले, FuguHub का नवीनतम संस्करण डाउनलोड और चलाएं:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




नीचे वह xss.svg कोड है जो मैंने PoC में उपयोग किया:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub SVG फ़ाइलों को बिना किसी सैनिटाइज़ेशन या स्क्रिप्ट फ़िल्टरिंग के सीधे सर्व करता है। ब्राउज़र SVG को सक्रिय XML सामग्री के रूप में मानते हैं और इनलाइन <script> तत्वों को निष्पादित करते हैं, जिसके परिणामस्वरूप रिफ्लेक्टेड XSS होता है।
हमलावर-नियंत्रित जावास्क्रिप्ट निष्पादन से निम्न हो सकता है:
<script> टैग और इवेंट विशेषताओं को हटाएं/fs/ के माध्यम से सर्व करने से पहले SVG पार्सिंग/सैनिटाइज़ करेंयह मुद्दा MITRE द्वारा CVE-2025-65790 को सौंपा गया था।
CVE स्थिति को RESERVED → PUBLIC में बदलने के लिए, यह रिपॉजिटरी MITRE को एक सार्वजनिक संदर्भ URL के रूप में प्रस्तुत की गई है।
खोजकर्ता:
Han Tek Foo