Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-56514 — फियोरा चैट एप्लिकेशन में क्रॉस साइट स्क्रिप्टिंग (XSS) भेद्यता | Kitploit
उपकरण/GitHubGitHub/kov404/cve-2025-56514
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubkov404/cve-2025-56514

CVE-2025-56514

फियोरा चैट एप्लिकेशन में क्रॉस साइट स्क्रिप्टिंग (XSS) भेद्यता

रिपॉजिटरी देखें
10 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-56514: Fiora चैट एप्लिकेशन में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता

सिंहावलोकन

एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, जिसे CVE-2025-56514 के रूप में पहचाना गया है, Fiora चैट एप्लिकेशन संस्करण 1.0.0 को प्रभावित करती है। यह भेद्यता एक प्रमाणित उपयोगकर्ता को समूह अवतार परिवर्तन सुविधा के माध्यम से एक दुर्भावनापूर्ण SVG फ़ाइल अपलोड करके किसी अन्य उपयोगकर्ता के ब्राउज़र के संदर्भ में मनमाना जावास्क्रिप्ट निष्पादित करने की अनुमति देती है।

भेद्यता विवरण

  • भेद्यता प्रकार: क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • हमले का प्रकार: दूरस्थ
  • प्रभाव: कोड निष्पादन
  • प्रभावित उत्पाद कोड बेस: Fiora 1.0.0
  • विक्रेता: suisuijiang
  • खोजकर्ता: Kaio Mendonca Pereira

प्रभावित घटक

Fiora चैट एप्लिकेशन में निम्नलिखित घटक प्रभावित हैं:

  • बैकएंड: packages/server/src/routes/group.ts (समूह प्रबंधन रूट्स)
  • फ्रंटएंड:
    • packages/web/src/modules/Chat/GroupManagePanel.tsx (समूह अवतार अपलोड इंटरफ़ेस)
    • packages/web/src/service.ts (API सेवा परत)
    • packages/web/src/components/Avatar.ts (अवतार रेंडरिंग घटक)

हमले के वेक्टर

समूह में निर्माता विशेषाधिकार रखने वाला एक प्रमाणित उपयोगकर्ता निम्नलिखित तरीके से इस भेद्यता का शोषण कर सकता है:

  1. "Change Group Avatar" सुविधा के माध्यम से एम्बेडेड जावास्क्रिप्ट युक्त एक दुर्भावनापूर्ण SVG फ़ाइल अपलोड करके।
  2. दुर्भावनापूर्ण SVG को /GroupAvatar/ निर्देशिका में संग्रहीत किया जाता है।
  3. जब SVG अवतार को किसी अन्य उपयोगकर्ता के ब्राउज़र में Avatar.tsx घटक द्वारा रेंडर किया जाता है, तो एम्बेडेड जावास्क्रिप्ट निष्पादित होता है, जिससे XSS शोषण सक्षम होता है।

पुनरुत्पादन के चरण

  1. प्रमाणीकरण: Fiora चैट एप्लिकेशन में मान्य क्रेडेंशियल्स के साथ लॉग इन करें।
  2. लक्ष्य समूह तक पहुंचें: समूह प्रबंधन पर नेविगेट करें और एक ऐसा समूह चुनें जहां आपके पास निर्माता विशेषाधिकार हों।
  3. दुर्भावनापूर्ण SVG अपलोड करें: एम्बेडेड जावास्क्रिप्ट वाली एक दुर्भावनापूर्ण SVG फ़ाइल अपलोड करने के लिए "Change Group Avatar" सुविधा का उपयोग करें, जैसे:
    root@kitploit:~
    <svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
        <foreignObject x="0" y="0" width="100" height="100">
            
        </foreignObject>
        <text x="0" y="15"></text>
    </svg>
    
टूल डाउनलोड करें