
Un exploit per versioni vulnerabili di fontforge e setuptools più un esempio pratico.
Prova di concetto per elevare i privilegi all'utente che esegue un'attività che utilizza Font Forge. La seconda CVE eleva i privilegi a root, a condizione che tu abbia permessi di scrittura su directory sensibili.
| CVE ID | Vulnerabilità | Impatto |
|---|---|---|
| CVE-2024-25081 | Non sanitizza i nomi dei file prima di passarli alla shell | Iniezione di comandi come utente proprietario |
| CVE-2025-47273 | Sanitizzazione preliminare prima di decodificare un URL - URL codificato | Path Traversal e scrittura di file |