标识为 CVE-2025-56514 的跨站脚本(XSS)漏洞影响 Fiora 聊天应用 1.0.0 版本。该漏洞允许已认证用户通过群组头像更换功能上传恶意 SVG 文件,从而在另一个用户的浏览器上下文中执行任意 JavaScript。
Fiora 聊天应用中的以下组件受到影响:
packages/server/src/routes/group.ts(群组管理路由)packages/web/src/modules/Chat/GroupManagePanel.tsx(群组头像上传界面)packages/web/src/service.ts(API 服务层)packages/web/src/components/Avatar.ts(头像渲染组件)在群组中拥有创建者权限的已认证用户可以通过以下方式利用此漏洞:
/GroupAvatar/ 目录中。Avatar.tsx 组件在另一个用户的浏览器中渲染时,嵌入的 JavaScript 会执行,从而实现 XSS 利用。<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" viewBox="0 0 100 100">
<foreignObject x="0" y="0" width="100" height="100">
</foreignObject>
<text x="0" y="15"></text>
</svg>