
Un exploit pour les versions vulnérables de fontforge et setuptools plus un exemple pratique.
Preuve de concept pour l'élévation de privilèges vers l'utilisateur exécutant une tâche utilisant Font Forge. La deuxième CVE élève les privilèges à root, à condition que vous ayez les permissions d'écriture sur des répertoires sensibles.
| ID CVE | Vulnérabilité | Impact |
|---|---|---|
| CVE-2024-25081 | Ne nettoie pas les noms de fichiers avant de les passer au shell | Injection de commande sous l'utilisateur propriétaire |
| CVE-2025-47273 | Nettoyage préliminaire avant de décoder une URL encodée | Path Traversal et écriture de fichier |