CVE-2025-63708
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) no SourceCodester AI Font Matcher (nid=18425, 2025-10-10) que permite que atacantes remotos...
- Publicado
- 17 de nov. de 2025
- Atualizado
- 17 de nov. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 9 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 18,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) no SourceCodester AI Font Matcher (nid=18425, 2025-10-10) que permite que atacantes remotos executem JavaScript arbitrário nos navegadores das vítimas. A vulnerabilidade ocorre no mecanismo de manipulação da API webfonts, onde os nomes das famílias de fontes não são devidamente sanitizados. Um atacante pode interceptar solicitações fetch ao endpoint webfonts e injetar payloads de JavaScript maliciosos por meio dos nomes das famílias de fontes, resultando em roubo de cookies de sessão, sequestro de contas e ações não autorizadas realizadas em nome de usuários autenticados. A vulnerabilidade pode ser explorada injetando um hook de fetch que retorna dados de fontes controlados contendo scripts maliciosos.
Fontes
1Prova de conceito de exploit para CVE-2025-63708, uma vulnerabilidade de XSS armazenado no AI Font Matcher. Demonstra roubo de cookies de sessão através de nomes de família de fonte não sanitizados em respostas de fetch de webfonts.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.