
Vulnerabilità di Cross-Site Scripting (XSS) nell'applicazione di chat Fiora
Vulnerabilità di Cross-Site Scripting (XSS) nell'applicazione di chat Fiora
ID CVE: CVE-2025-56515
Tipo di vulnerabilità: Cross-Site Scripting (XSS)
Tipo di attacco: Remoto
Impatto: Esecuzione di codice
Prodotto interessato: Applicazione di chat Fiora (Versione 1.0.0)
Vendor: suisuijiang
Scoperto da: Kaio Mendonça Pereira
Confermato dal vendor: Sì
Riferimenti:
L'applicazione di chat Fiora (versione 1.0.0) è vulnerabile a un attacco di Cross-Site Scripting (XSS) a causa di una validazione impropria del contenuto dei file SVG caricati tramite la funzionalità di modifica dell'avatar utente. Gli utenti autenticati possono caricare file SVG malevoli contenenti elementi <foreignObject> con tag `