CVE-2025-63708
Esiste una vulnerabilità di Cross-Site Scripting (XSS) in SourceCodester AI Font Matcher (nid=18425, 2025-10-10) che consente a utenti remoti di eseguire...
- Pubblicato
- 17 nov 2025
- Aggiornato
- 17 nov 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 18,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Esiste una vulnerabilità di Cross-Site Scripting (XSS) in SourceCodester AI Font Matcher (nid=18425, 2025-10-10) che consente a utenti remoti di eseguire JavaScript arbitrario nei browser delle vittime. La vulnerabilità si verifica nel meccanismo di gestione dell'API webfonts, dove i nomi delle famiglie di font non vengono adeguatamente sanificati. Un attaccante può intercettare le richieste fetch all'endpoint webfonts e iniettare payload JavaScript dannosi tramite i nomi delle famiglie di font, causando furto di cookie di sessione, dirottamento dell'account e azioni non autorizzate eseguite per conto di utenti autenticati. La vulnerabilità può essere sfruttata iniettando un hook fetch che restituisce dati font controllati contenenti script dannosi.
Fonti
1Proof-of-concept exploit per CVE-2025-63708, una vulnerabilità XSS memorizzata in AI Font Matcher. Dimostra il furto di cookie di sessione tramite nomi di font family non sanificati nelle risposte di fetch dei webfonts.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.