
Vulnerabilità di Cross Site Scripting (XSS) nell'applicazione di chat Fiora
Una vulnerabilità Cross Site Scripting (XSS), identificata come CVE-2025-56514, colpisce l'applicazione di chat Fiora versione 1.0.0. Questa vulnerabilità consente a un utente autenticato di eseguire JavaScript arbitrario nel contesto del browser di un altro utente caricando un file SVG dannoso tramite la funzionalità di modifica dell'avatar del gruppo.
I seguenti componenti nell'applicazione di chat Fiora sono interessati:
packages/server/src/routes/group.ts (rotte di gestione dei gruppi)packages/web/src/modules/Chat/GroupManagePanel.tsx (interfaccia di caricamento dell'avatar del gruppo)packages/web/src/service.ts (livello del servizio API)packages/web/src/components/Avatar.ts (componente di rendering dell'avatar)Un utente autenticato con privilegi da creatore in un gruppo può sfruttare questa vulnerabilità:
/GroupAvatar/.Avatar.tsx nel browser di un altro utente, il JavaScript incorporato viene eseguito, consentendo lo sfruttamento della XSS.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>