Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-56514 — Vulnerabilidade de Cross Site Scripting (XSS) no Fiora Chat Application | Kitploit
Ferramentas/GitHubGitHub/kov404/cve-2025-56514
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubkov404/cve-2025-56514

CVE-2025-56514

Vulnerabilidade de Cross Site Scripting (XSS) no Fiora Chat Application

Ver Repositório
há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-56514: Vulnerabilidade de Cross Site Scripting (XSS) no Aplicativo de Chat Fiora

Visão Geral

Uma vulnerabilidade de Cross Site Scripting (XSS), identificada como CVE-2025-56514, afeta o aplicativo de chat Fiora versão 1.0.0. Esta vulnerabilidade permite que um usuário autenticado execute JavaScript arbitrário no contexto do navegador de outro usuário ao fazer upload de um arquivo SVG malicioso através da funcionalidade de alteração de avatar do grupo.

Detalhes da Vulnerabilidade

  • Tipo de Vulnerabilidade: Cross Site Scripting (XSS)
  • Tipo de Ataque: Remoto
  • Impacto: Execução de Código
  • Base de Código do Produto Afetado: Fiora 1.0.0
  • Vendor: suisuijiang
  • Descobridor: Kaio Mendonca Pereira

Componentes Afetados

Os seguintes componentes no aplicativo de chat Fiora são impactados:

  • Backend: packages/server/src/routes/group.ts (rotas de gerenciamento de grupos)
  • Frontend:
  • packages/web/src/modules/Chat/GroupManagePanel.tsx (interface de upload de avatar do grupo)
  • packages/web/src/service.ts (camada de serviço da API)
  • packages/web/src/components/Avatar.ts (componente de renderização de avatar)

Vetores de Ataque

Um usuário autenticado com privilégios de criador em um grupo pode explorar esta vulnerabilidade ao:

  1. Fazer upload de um arquivo SVG malicioso contendo JavaScript embutido através da funcionalidade 'Change Group Avatar'.
  2. O SVG malicioso é armazenado no diretório /GroupAvatar/.
  3. Quando o avatar SVG é renderizado pelo componente Avatar.tsx no navegador de outro usuário, o JavaScript embutido é executado, permitindo a exploração de XSS.

Passos para Reproduzir

  1. Autenticação: Faça login no aplicativo de chat Fiora com credenciais válidas.
  2. Acessar Grupo Alvo: Navegue até o gerenciamento de grupos e selecione um grupo onde você tenha privilégios de criador.
  3. Fazer Upload de SVG Malicioso: Utilize a funcionalidade 'Change Group Avatar' para fazer upload de um arquivo SVG malicioso com JavaScript embutido, como:
    root@kitploit:~
    <svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
        <foreignObject x="0" y="0" width="100" height="100">
            
        </foreignObject>
        <text x="0" y="15"></text>
    </svg>
    
Baixar ferramenta