CVE-2025-63708
ثغرة برمجة نصية عبر المواقع (XSS) موجودة في SourceCodester AI Font Matcher (nid=18425، 2025-10-10) تسمح للمهاجمين عن بُعد بتنفيذ JavaScript عشوائي في متصفحات...
- تم النشر
- 17/11/2025
- محدث
- 17/11/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 18.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة برمجة نصية عبر المواقع (XSS) موجودة في SourceCodester AI Font Matcher (nid=18425، 2025-10-10) تسمح للمهاجمين عن بُعد بتنفيذ JavaScript عشوائي في متصفحات الضحايا. تحدث الثغرة في آلية معالجة واجهة برمجة تطبيقات webfonts حيث لا يتم تعقيم أسماء عائلات الخطوط بشكل صحيح. يمكن للمهاجم اعتراض طلبات fetch إلى نقطة نهاية webfonts وحقن حمولات JavaScript خبيثة عبر أسماء عائلات الخطوط، مما يؤدي إلى سرقة ملفات تعريف الارتباط الخاصة بالجلسة، والاستيلاء على الحسابات، وتنفيذ إجراءات غير مصرح بها نيابة عن المستخدمين المصادق عليهم. يمكن استغلال الثغرة عن طريق حقن خطاف fetch يعيد بيانات خطوط مُتحكم بها تحتوي على نصوص برمجية خبيثة.
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-63708، وهي ثغرة XSS مخزنة في AI Font Matcher. يوضح سرقة ملفات تعريف الارتباط للجلسة عبر أسماء عائلات خطوط غير معقمة في استجابات جلب خطوط الويب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.