
फियोरा चैट एप्लिकेशन में क्रॉस साइट स्क्रिप्टिंग (XSS) भेद्यता
एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, जिसे CVE-2025-56514 के रूप में पहचाना गया है, Fiora चैट एप्लिकेशन संस्करण 1.0.0 को प्रभावित करती है। यह भेद्यता एक प्रमाणित उपयोगकर्ता को समूह अवतार परिवर्तन सुविधा के माध्यम से एक दुर्भावनापूर्ण SVG फ़ाइल अपलोड करके किसी अन्य उपयोगकर्ता के ब्राउज़र के संदर्भ में मनमाना जावास्क्रिप्ट निष्पादित करने की अनुमति देती है।
Fiora चैट एप्लिकेशन में निम्नलिखित घटक प्रभावित हैं:
packages/server/src/routes/group.ts (समूह प्रबंधन रूट्स)packages/web/src/modules/Chat/GroupManagePanel.tsx (समूह अवतार अपलोड इंटरफ़ेस)packages/web/src/service.ts (API सेवा परत)packages/web/src/components/Avatar.ts (अवतार रेंडरिंग घटक)समूह में निर्माता विशेषाधिकार रखने वाला एक प्रमाणित उपयोगकर्ता निम्नलिखित तरीके से इस भेद्यता का शोषण कर सकता है:
/GroupAvatar/ निर्देशिका में संग्रहीत किया जाता है।Avatar.tsx घटक द्वारा रेंडर किया जाता है, तो एम्बेडेड जावास्क्रिप्ट निष्पादित होता है, जिससे XSS शोषण सक्षम होता है।<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>