https://www.cve.org/CVERecord?id=CVE-2025-65790
本仓库记录了一个 FuguHub 8.1 中的**反射型跨站脚本(XSS)**漏洞,当通过内部文件管理器 /fs/ 界面查看包含内联 JavaScript 的 SVG 文件时,其中的脚本会被执行。
CVE 编号: CVE-2025-65790
发现者: Han Tek Foo
严重性: 高
影响: 任意 JavaScript 执行
FuguHub 是由 Real Time Logic / Sesamt Data AB 开发的基于云端的媒体服务器。在对默认安装进行测试时,发现 FuguHub 内置文件管理器在处理 SVG 文件时存在一个反射型跨站脚本(XSS)漏洞。 当通过 /fs/ 界面打开 SVG 文件时,其中嵌入的恶意 JavaScript 会被自动执行。这允许远程攻击者在受害者的浏览器中执行任意 JavaScript。
操作系统:Debian Linux(全新安装)
FuguHub 版本:截至 2025-11-12 的最新下载版本
测试的 URL:
FuguHub 在界面中不显示明确的版本号。测试是在直接从官方下载页面进行的干净安装上执行的。
首先,下载并运行最新版本的 FuguHub:
wget https://fuguhub.com/install/FuguHub.linux.install
chmod +x FuguHub.linux.installsudo ./FuguHub.linux.install




以下是我在 PoC 中使用的 xss.svg 代码:
<svg xmlns="http://www.w3.org/2000/svg" width="400" height="400" viewBox="0 0 124 124" fill="none">
<rect width="124" height="124" rx="24" fill="#000000"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
FuguHub 直接提供 SVG 文件,未进行清理或脚本过滤。浏览器将 SVG 视为活动 XML 内容并执行内联 <script> 元素,从而导致反射型 XSS。
攻击者控制的 JavaScript 执行可能导致:
<script> 标签和事件属性/fs/ 提供文件之前进行 SVG 清理/解析此问题已由 MITRE 分配编号 CVE-2025-65790。
为使 CVE 状态从 RESERVED → PUBLIC 转换,本仓库已作为公开参考 URL 提交给 MITRE。
发现者:
Han Tek Foo