CVE-2025-63708
क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता SourceCodester AI Font Matcher (nid=18425, 2025-10-10) में मौजूद है, जो दूरस्थ हमलावरों को पीड़ितों के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देती है। यह भेद्यता...
- प्रकाशित
- 17 नव॰ 2025
- अद्यतन
- 17 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 18.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता SourceCodester AI Font Matcher (nid=18425, 2025-10-10) में मौजूद है, जो दूरस्थ हमलावरों को पीड़ितों के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देती है। यह भेद्यता webfonts API हैंडलिंग तंत्र में होती है, जहाँ फ़ॉन्ट परिवार के नामों को ठीक से सैनिटाइज़ नहीं किया जाता है। एक हमलावर webfonts एंडपॉइंट पर fetch अनुरोधों को इंटरसेप्ट कर सकता है और फ़ॉन्ट परिवार के नामों के माध्यम से दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है, जिसके परिणामस्वरूप सत्र कुकी चोरी, खाता अपहरण, और प्रमाणित उपयोगकर्ताओं की ओर से अनधिकृत कार्य किए जा सकते हैं। इस भेद्यता का शोषण एक fetch हुक इंजेक्ट करके किया जा सकता है जो दुर्भावनापूर्ण स्क्रिप्ट युक्त नियंत्रित फ़ॉन्ट डेटा लौटाता है।
स्रोत
1CVE-2025-63708 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, AI Font Matcher में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (stored XSS) कमजोरी। यह वेबफ़ॉन्ट्स फ़ेच प्रतिक्रियाओं में अनसैनिटाइज़्ड फ़ॉन्ट फ़ैमिली नामों के माध्यम से सत्र कुकी चोरी का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।