
FuguHub의 SVG 렌더링을 통한 반사형 크로스 사이트 스크립팅 (XSS)
https://www.cve.org/CVERecord?id=CVE-2025-65790
이 저장소는 FuguHub 8.1의 반사형 크로스사이트 스크립팅(XSS) 취약점을 문서화한 것으로, 내부 파일 관리자 /fs/ 인터페이스를 통해 SVG 파일을 볼 때 인라인 JavaScript가 포함된 SVG 파일이 실행됩니다.
CVE 할당: CVE-2025-65790
발견자: Han Tek Foo
심각도: 높음
영향: 임의 JavaScript 실행
FuguHub는 Real Time Logic / Sesamt Data AB가 개발한 클라우드 기반 미디어 서버입니다. 기본 설치 환경을 테스트하는 동안 FuguHub에 내장된 파일 관리자를 통해 제공되는 SVG 파일 처리에서 반사형 크로스사이트 스크립팅(XSS) 취약점이 확인되었습니다. SVG 파일에 포함된 악성 JavaScript는 /fs/ 인터페이스를 통해 파일을 열면 자동으로 실행됩니다. 이를 통해 원격 공격자는 피해자 브라우저에서 임의의 JavaScript를 실행할 수 있습니다.
운영 체제: Debian Linux (새로 설치)
FuguHub 버전: 2025-11-12 기준 최신 다운로드
테스트한 URL:
FuguHub는 UI에 명시적인 버전 번호를 표시하지 않습니다. 공식 다운로드 페이지에서 직접 설치한 깨끗한 환경에서 테스트를 수행했습니다.
먼저, 최신 버전의 FuguHub를 다운로드하여 실행합니다:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




다음은 PoC에서 사용한 xss.svg 코드입니다:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub는 SVG 파일을 삭제(sanitization)나 스크립트 필터링 없이 직접 제공합니다. 브라우저는 SVG를 활성 XML 콘텐츠로 취급하여 인라인 <script> 요소를 실행하므로 반사형 XSS가 발생합니다.
공격자가 제어하는 JavaScript 실행으로 인해 다음과 같은 문제가 발생할 수 있습니다:
<script> 태그 및 이벤트 속성 제거/fs/를 통해 제공하기 전에 SVG 삭제(sanitize)/파싱이 문제는 MITRE에 의해 CVE-2025-65790로 할당되었습니다.
CVE 상태를 RESERVED → PUBLIC으로 전환하기 위해, 이 저장소는 공개 참조 URL로 MITRE에 제출됩니다.
발견자:
Han Tek Foo