
Cross-Site Scripting (XSS) riflesso tramite rendering SVG in FuguHub
https://www.cve.org/CVERecord?id=CVE-2025-65790
Questo repository documenta una vulnerabilità di Cross-Site Scripting Riflesso (XSS) in FuguHub 8.1, in cui i file SVG contenenti JavaScript inline vengono eseguiti quando visualizzati tramite l'interfaccia del file manager interno /fs/.
CVE Assegnato: CVE-2025-65790
Scoperto da: Han Tek Foo
Gravità: Alta
Impatto: Esecuzione arbitraria di JavaScript
FuguHub è un server media cloud sviluppato da Real Time Logic / Sesamt Data AB. Durante il test di un'installazione predefinita, è stata identificata una vulnerabilità di cross-site scripting riflesso (XSS) nella gestione dei file SVG serviti tramite il file manager integrato di FuguHub. Il JavaScript dannoso incorporato in un file SVG viene eseguito automaticamente quando il file viene aperto tramite l'interfaccia /fs/. Ciò consente a un attaccante remoto di eseguire JavaScript arbitrario nel browser della vittima.
Sistema operativo: Debian Linux (installazione pulita)
Versione di FuguHub: Ultimo download al 12/11/2025
URL testato:
FuguHub non mostra un numero di versione esplicito nell'interfaccia utente. Il test è stato effettuato su un'installazione pulita direttamente dalla pagina di download ufficiale.
Prima, scarica ed esegui l'ultima versione di FuguHub:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




Di seguito il codice xss.svg che ho usato nel PoC:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub serve i file SVG direttamente senza sanificazione o filtraggio degli script. I browser trattano gli SVG come contenuto XML attivo ed eseguono gli elementi <script> inline, generando XSS riflesso.
L'esecuzione di JavaScript controllato dall'attaccante può portare a:
<script> e gli attributi evento dai file SVG/fs/Questo problema è stato assegnato CVE-2025-65790 da MITRE.
Per portare lo stato CVE da RESERVED → PUBLIC, questo repository viene inviato a MITRE come URL di riferimento pubblico.
Scoperto da:
Han Tek Foo