Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-56514 — Vulnerabilità di Cross Site Scripting (XSS) nell'applicazione di chat Fiora | Kitploit
Strumenti/GitHubGitHub/kov404/cve-2025-56514
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubkov404/cve-2025-56514

CVE-2025-56514

Vulnerabilità di Cross Site Scripting (XSS) nell'applicazione di chat Fiora

Vedi Repository
10 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-56514: Vulnerabilità Cross Site Scripting (XSS) nell'applicazione di chat Fiora

Panoramica

Una vulnerabilità Cross Site Scripting (XSS), identificata come CVE-2025-56514, colpisce l'applicazione di chat Fiora versione 1.0.0. Questa vulnerabilità consente a un utente autenticato di eseguire JavaScript arbitrario nel contesto del browser di un altro utente caricando un file SVG dannoso tramite la funzionalità di modifica dell'avatar del gruppo.

Dettagli della vulnerabilità

  • Tipo di vulnerabilità: Cross Site Scripting (XSS)
  • Tipo di attacco: Remoto
  • Impatto: Esecuzione di codice
  • Base di codice del prodotto interessato: Fiora 1.0.0
  • Venditore: suisuijiang
  • Scopritore: Kaio Mendonca Pereira

Componenti interessati

I seguenti componenti nell'applicazione di chat Fiora sono interessati:

  • Backend: packages/server/src/routes/group.ts (rotte di gestione dei gruppi)
  • Frontend:
    • packages/web/src/modules/Chat/GroupManagePanel.tsx (interfaccia di caricamento dell'avatar del gruppo)
    • packages/web/src/service.ts (livello del servizio API)
    • packages/web/src/components/Avatar.ts (componente di rendering dell'avatar)

Vettori di attacco

Un utente autenticato con privilegi da creatore in un gruppo può sfruttare questa vulnerabilità:

  1. Caricando un file SVG dannoso contenente JavaScript incorporato tramite la funzionalità "Cambia avatar del gruppo".
  2. Il file SVG dannoso viene archiviato nella directory /GroupAvatar/.
  3. Quando l'avatar SVG viene renderizzato dal componente Avatar.tsx nel browser di un altro utente, il JavaScript incorporato viene eseguito, consentendo lo sfruttamento della XSS.

Passaggi per la riproduzione

  1. Autenticazione: Accedi all'applicazione di chat Fiora con credenziali valide.
  2. Accesso al gruppo target: Vai alla gestione dei gruppi e seleziona un gruppo in cui hai privilegi da creatore.
  3. Carica SVG dannoso: Usa la funzionalità "Cambia avatar del gruppo" per caricare un file SVG dannoso con JavaScript incorporato, come ad esempio:
    root@kitploit:~
    <svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
        <foreignObject x="0" y="0" width="100" height="100">
            
        </foreignObject>
        <text x="0" y="15"></text>
    </svg>
    
Scarica lo strumento