
Уязвимость межсайтового скриптинга (XSS) в чат-приложении Fiora
Уязвимость межсайтового скриптинга (XSS), идентифицированная как CVE-2025-56514, затрагивает приложение Fiora chat версии 1.0.0. Эта уязвимость позволяет аутентифицированному пользователю выполнять произвольный JavaScript в контексте браузера другого пользователя путём загрузки вредоносного SVG-файла через функциональность смены аватара группы.
В приложении Fiora chat затронуты следующие компоненты:
packages/server/src/routes/group.ts (маршруты управления группами)packages/web/src/modules/Chat/GroupManagePanel.tsx (интерфейс загрузки аватара группы)packages/web/src/service.ts (уровень API-сервисов)packages/web/src/components/Avatar.ts (компонент отрисовки аватара)Аутентифицированный пользователь с правами создателя группы может использовать эту уязвимость следующим образом:
/GroupAvatar/.Avatar.tsx в браузере другого пользователя, встроенный JavaScript выполняется, что позволяет осуществить XSS-атаку.<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>