Vulnerabilidad en Agora Foundation Agora fall23-Alpha1 (CVE-2025-55135)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
07/08/2025
Última modificación:
08/08/2025
Descripción
En Agora Foundation Agora fall23-Alpha1 anterior a 690ce56, se permite XSS mediante una imagen de perfil en server/controller/userController.js. Server/routes/userRoutes.js permite formatos distintos de PNG, JPEG y WEBP; esto incluye SVG.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/Msfv3n0m/vulnerability-research/tree/main/CVE-2025-55135
- https://github.com/agorafoundation/agora/blob/90f7f9c217cf1d5dc9d27f5695cd65b61a4c4759/server/controller/userController.js#L332-L336
- https://github.com/agorafoundation/agora/commit/690ce56f254af01375b6033e53a80f14d7cc002e
- https://github.com/agorafoundation/agora/pull/556



