Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790 — FuguHub의 SVG 렌더링을 통한 반사형 크로스 사이트 스크립팅 (XSS) | Kitploit
도구/GitHubGitHub/hunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubhunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790

FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790

FuguHub의 SVG 렌더링을 통한 반사형 크로스 사이트 스크립팅 (XSS)

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
17개월 전아직 검토되지 않음

CVE-2025-65790 - FuguHub 8.1 반사형 SVG XSS

FuguHub의 SVG 렌더링을 통한 반사형 크로스사이트 스크립팅(XSS)

https://www.cve.org/CVERecord?id=CVE-2025-65790

이 저장소는 FuguHub 8.1의 반사형 크로스사이트 스크립팅(XSS) 취약점을 문서화한 것으로, 내부 파일 관리자 /fs/ 인터페이스를 통해 SVG 파일을 볼 때 인라인 JavaScript가 포함된 SVG 파일이 실행됩니다.

CVE 할당: CVE-2025-65790
발견자: Han Tek Foo
심각도: 높음
영향: 임의 JavaScript 실행

소개

FuguHub는 Real Time Logic / Sesamt Data AB가 개발한 클라우드 기반 미디어 서버입니다. 기본 설치 환경을 테스트하는 동안 FuguHub에 내장된 파일 관리자를 통해 제공되는 SVG 파일 처리에서 반사형 크로스사이트 스크립팅(XSS) 취약점이 확인되었습니다. SVG 파일에 포함된 악성 JavaScript는 /fs/ 인터페이스를 통해 파일을 열면 자동으로 실행됩니다. 이를 통해 원격 공격자는 피해자 브라우저에서 임의의 JavaScript를 실행할 수 있습니다.

테스트 환경

운영 체제: Debian Linux (새로 설치)

FuguHub 버전: 2025-11-12 기준 최신 다운로드

테스트한 URL:

http://127.0.0.1/fs/

FuguHub는 UI에 명시적인 버전 번호를 표시하지 않습니다. 공식 다운로드 페이지에서 직접 설치한 깨끗한 환경에서 테스트를 수행했습니다.

개념 증명(PoC)

먼저, 최신 버전의 FuguHub를 다운로드하여 실행합니다:

wget https://fuguhub.com/install/FuguHub.linux.install

chmod +x FuguHub.linux.install

sudo ./FuguHub.linux.install

  1. Web-File-Server 섹션으로 이동하여 Web File Manager로 이동합니다:

alt text

  1. Web File Manager에서 xss.svg를 업로드합니다:

alt text

  1. xss.svg 업로드 성공

alt text

  1. xss.svg를 클릭하면 브라우저에서 XSS가 실행되고 alert(document.domain)을 통해 도메인 "127.0.0.1"을 표시하는 경고창이 나타나며, 이는 반사형 XSS를 확인합니다.

alt text

다음은 PoC에서 사용한 xss.svg 코드입니다:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
   <script type="text/javascript">  
      alert(document.domain);
   </script>
</svg>

🧩 근본 원인

FuguHub는 SVG 파일을 삭제(sanitization)나 스크립트 필터링 없이 직접 제공합니다. 브라우저는 SVG를 활성 XML 콘텐츠로 취급하여 인라인 <script> 요소를 실행하므로 반사형 XSS가 발생합니다.

🛡 영향

공격자가 제어하는 JavaScript 실행으로 인해 다음과 같은 문제가 발생할 수 있습니다:

  • 자격 증명/세션 탈취(HttpOnly 쿠키가 아닌 경우)
  • UI 조작, 피싱
  • 애플리케이션 내 강제 사용자 동작
  • 사용자 간 공격 표면 확장

🛠 완화 권장 사항

  • SVG 파일에서 <script> 태그 및 이벤트 속성 제거
  • 인라인 스크립트 실행 비활성화 또는 샌드박싱 적용
  • 강력한 콘텐츠 보안 정책(CSP) 적용
  • SVG 업로드 제한 또는 래스터(PNG)로 변환
  • /fs/를 통해 제공하기 전에 SVG 삭제(sanitize)/파싱

🏷 CVE 정보

이 문제는 MITRE에 의해 CVE-2025-65790로 할당되었습니다.

CVE 상태를 RESERVED → PUBLIC으로 전환하기 위해, 이 저장소는 공개 참조 URL로 MITRE에 제출됩니다.

크레딧

발견자:
Han Tek Foo

도구 다운로드