
Reflected Cross-Site Scripting (XSS) via SVG Rendering in FuguHub
https://www.cve.org/CVERecord?id=CVE-2025-65790
Этот репозиторий документирует уязвимость отражённого межсайтового скриптинга (XSS) в FuguHub 8.1, где SVG-файлы, содержащие встроенный JavaScript, выполняются при просмотре через встроенный файловый менеджер /fs/.
Назначен CVE: CVE-2025-65790
Обнаружено: Han Tek Foo
Серьёзность: Высокая
Воздействие: Выполнение произвольного JavaScript
FuguHub — это облачный медиасервер, разработанный Real Time Logic / Sesamt Data AB. В ходе тестирования установки по умолчанию была выявлена уязвимость отражённого межсайтового скриптинга (XSS) в обработке SVG-файлов, обслуживаемых встроенным файловым менеджером FuguHub. Вредоносный JavaScript, встроенный в SVG-файл, выполняется автоматически при открытии файла через интерфейс /fs/. Это позволяет удалённым злоумышленникам выполнять произвольный JavaScript в браузере жертвы.
Операционная система: Debian Linux (чистая установка)
Версия FuguHub: Последняя загрузка по состоянию на 2025-11-12
Проверенный URL:
FuguHub не отображает номер версии в пользовательском интерфейсе. Тестирование проводилось на чистой установке, напрямую с официальной страницы загрузки.
Сначала загрузите и запустите последнюю версию FuguHub:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.install
sudo ./FuguHub.linux.install




Ниже приведён код xss.svg, который я использовал в PoC:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub обслуживает SVG-файлы напрямую без очистки или фильтрации скриптов. Браузеры обрабатывают SVG как активный XML-контент и выполняют встроенные элементы <script>, что приводит к отражённому XSS.
Выполнение JavaScript под контролем злоумышленника может привести к:
<script> и атрибуты событий из SVG-файлов/fs/Эта проблема была назначена CVE-2025-65790 от MITRE.
Чтобы перевести статус CVE из RESERVED → PUBLIC, этот репозиторий предоставлен MITRE в качестве публичной ссылки.
Обнаружено:
Han Tek Foo