CVE-2025-63708
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en SourceCodester AI Font Matcher (nid=18425, 2025-10-10) que permite a atacantes remotos ejecutar...
- Publicado
- 17 nov 2025
- Actualizado
- 17 nov 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 18,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en SourceCodester AI Font Matcher (nid=18425, 2025-10-10) que permite a atacantes remotos ejecutar JavaScript arbitrario en los navegadores de las víctimas. La vulnerabilidad se produce en el mecanismo de manejo de la API webfonts, donde los nombres de las familias de fuentes no se sanean adecuadamente. Un atacante puede interceptar las solicitudes fetch al endpoint webfonts e inyectar payloads de JavaScript malicioso a través de los nombres de las familias de fuentes, lo que resulta en el robo de cookies de sesión, el secuestro de cuentas y la realización de acciones no autorizadas en nombre de usuarios autenticados. La vulnerabilidad puede explotarse inyectando un hook de fetch que devuelva datos de fuentes controlados que contengan scripts maliciosos.
Fuentes
1Prueba de concepto de exploit para CVE-2025-63708, una vulnerabilidad de XSS almacenado en AI Font Matcher. Demuestra el robo de cookies de sesión mediante nombres de familias de fuentes sin sanitizar en las respuestas de obtención de webfonts.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.