
Vulnerabilidade de Cross Site Scripting (XSS) no Fiora Chat Application
Uma vulnerabilidade de Cross Site Scripting (XSS), identificada como CVE-2025-56514, afeta o aplicativo de chat Fiora versão 1.0.0. Esta vulnerabilidade permite que um usuário autenticado execute JavaScript arbitrário no contexto do navegador de outro usuário ao fazer upload de um arquivo SVG malicioso através da funcionalidade de alteração de avatar do grupo.
Os seguintes componentes no aplicativo de chat Fiora são impactados:
packages/server/src/routes/group.ts (rotas de gerenciamento de grupos)packages/web/src/modules/Chat/GroupManagePanel.tsx (interface de upload de avatar do grupo)packages/web/src/service.ts (camada de serviço da API)packages/web/src/components/Avatar.ts (componente de renderização de avatar)Um usuário autenticado com privilégios de criador em um grupo pode explorar esta vulnerabilidade ao:
/GroupAvatar/.Avatar.tsx no navegador de outro usuário, o JavaScript embutido é executado, permitindo a exploração de XSS.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>