# N/A
## 概述
Fiora 聊天应用 1.0.0 版本中存在文件上传漏洞,攻击者可通过用户头像上传功能上传恶意 SVG 文件。
## 影响版本
- Fiora 聊天应用 1.0.0 及之前版本
## 漏洞细节
应用程序未正确验证 SVG 文件内容,攻击者可在上传的 SVG 文件中嵌入 `foreignObject` 元素,并包含 `iframe` 标签与 JavaScript 事件处理程序(如 `onmouseover`)。
## 影响
当用户浏览受感染的头像时,恶意 SVG 会执行任意 JavaScript,攻击者可借此窃取用户会话、Cookies,并在用户上下文中执行未授权操作。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Cross-Site Scripting (XSS) Vulnerability in Fiora Chat Application | https://github.com/Kov404/CVE-2025-56515 | POC详情 |
标题: GitHub - yinxin630/fiora: An interesting open source chat application. Developed with node.js, mongoDB, socket.io and react -- 🔗来源链接
标签:
标题: fiora -- 🔗来源链接
标签:
标题: GitHub - Kov404/CVE-2025-56515: Cross-Site Scripting (XSS) Vulnerability in Fiora Chat Application -- 🔗来源链接
标签:
暂无评论