
Documentação do CVE-2025-65790: Vulnerabilidade de XSS refletido no FuguHub 8.1 por meio da renderização de SVG não sanitizada na interface do gerenciador de arquivos, com PoC e recomendações de mitigação.
https://www.cve.org/CVERecord?id=CVE-2025-65790
Este repositório documenta uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido no FuguHub 8.1, em que arquivos SVG contendo JavaScript inline são executados quando visualizados por meio da interface do gerenciador de arquivos interno /fs/.
CVE Atribuído: CVE-2025-65790
Descoberto por: Han Tek Foo
Severidade: Alta
Impacto: Execução Arbitrária de JavaScript
FuguHub é um servidor de mídia baseado em nuvem desenvolvido pela Real Time Logic / Sesamt Data AB. Durante o teste de uma instalação padrão, foi identificada uma vulnerabilidade de cross-site scripting (XSS) refletido no tratamento de arquivos SVG servidos por meio do gerenciador de arquivos integrado do FuguHub.
JavaScript malicioso incorporado em um arquivo SVG é executado automaticamente quando o arquivo é aberto pela interface /fs/. Isso permite que atacantes remotos executem JavaScript arbitrário no navegador da vítima.
Sistema Operacional: Debian Linux (instalação limpa)
Versão do FuguHub: Download mais recente até 2025-11-12
URL testada:
O FuguHub não exibe um número de versão explícito na interface. O teste foi realizado em uma instalação limpa, diretamente da página oficial de download.
Primeiro, baixe e execute a versão mais recente do FuguHub:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




Abaixo está o código xss.svg que usei no PoC:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
O FuguHub serve arquivos SVG diretamente, sem sanitização ou filtragem de scripts. Os navegadores tratam SVG como conteúdo XML ativo e executam elementos <script> inline, resultando em XSS refletido.
A execução de JavaScript controlada pelo atacante pode levar a:
<script> e atributos de evento de arquivos SVG/fs/Este problema foi atribuído ao CVE-2025-65790 pela MITRE.
Para transicionar o status do CVE de RESERVED → PUBLIC, este repositório é submetido à MITRE como URL de referência pública.
Descoberto por:
Han Tek Foo