
脆弱なバージョンのfontforgeとsetuptoolsに対するエクスプロイトと実用的な例
FontForge を使用するタスクを実行中のユーザーへの特権昇格の概念実証です。2番目のCVEは、機密ディレクトリへの書き込み権限がある場合にrootへの特権昇格を引き起こします。
| CVE ID | 脆弱性 | 影響 |
|---|---|---|
| CVE-2024-25081 | シェルに渡す前にファイル名をサニタイズしない | 所有者ユーザーとしてのコマンドインジェクション |
| CVE-2025-47273 | URLデコード前の不完全なサニタイズ - URLエンコード | パストラバーサルおよびファイル書き込み |