
Fiora チャットアプリケーションにおけるクロスサイトスクリプティング (XSS) の脆弱性
CVE-2025-56514 として識別されたクロスサイトスクリプティング(XSS)脆弱性は、Fioraチャットアプリケーションバージョン1.0.0に影響を及ぼします。この脆弱性により、認証されたユーザーがグループアバター変更機能を介して悪意のあるSVGファイルをアップロードすることで、別のユーザーのブラウザコンテキストで任意のJavaScriptを実行できるようになります。
Fioraチャットアプリケーションの以下のコンポーネントが影響を受けます:
packages/server/src/routes/group.ts(グループ管理ルート)packages/web/src/modules/Chat/GroupManagePanel.tsx(グループアバターアップロードインターフェース)packages/web/src/service.ts(APIサービスレイヤー)packages/web/src/components/Avatar.ts(アバター描画コンポーネント)グループ内で作成者権限を持つ認証ユーザーは、次の方法でこの脆弱性を悪用できます:
/GroupAvatar/ ディレクトリに保存される。Avatar.tsx コンポーネントによってレンダリングされると、埋め込まれたJavaScriptが実行され、XSSの悪用が可能になる。<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>