
크로스 사이트 스크립팅 (XSS) 취약점 in Fiora 채팅 애플리케이션
CVE-2025-56514로 식별된 교차 사이트 스크립팅(XSS) 취약점이 Fiora 채팅 애플리케이션 버전 1.0.0에 영향을 미칩니다. 이 취약점은 인증된 사용자가 그룹 아바타 변경 기능을 통해 악성 SVG 파일을 업로드하여 다른 사용자의 브라우저 컨텍스트에서 임의의 JavaScript를 실행할 수 있도록 합니다.
Fiora 채팅 애플리케이션의 다음 구성 요소가 영향을 받습니다:
packages/server/src/routes/group.ts (그룹 관리 라우트)packages/web/src/modules/Chat/GroupManagePanel.tsx (그룹 아바타 업로드 인터페이스)packages/web/src/service.ts (API 서비스 계층)packages/web/src/components/Avatar.ts (아바타 렌더링 구성 요소)그룹 내 생성자 권한이 있는 인증된 사용자는 다음을 통해 이 취약점을 악용할 수 있습니다:
/GroupAvatar/ 디렉터리에 저장됩니다.Avatar.tsx 구성 요소가 SVG 아바타를 렌더링하면 임베디드 JavaScript가 실행되어 XSS 악용이 가능합니다.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>