
CVE-2025-64512 - استغلال تنفيذ التعليمات البرمجية عن بُعد في pdfminer.six
يحتوي هذا المستودع على إثبات مفهوم لاستغلال CVE-2025-64512، وهو ثغرة أمنية حرجة في إصدارات pdfminer.six الأقدم من 20251107.
تسمح هذه الثغرة للمهاجم بتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) عن طريق رفع ملف PDF خبيث يؤدي إلى إلغاء تسلسل غير آمن عبر pickle.load() في لغة بايثون.
هذا الاستغلال مخصص للأغراض التعليمية واختبارات الاختراق المصرح بها فقط.
استخدمه فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
المؤلف غير مسؤول عن أي إساءة استخدام.
| معرف CVE | CVE-2025-64512 |
|---|
تقوم الدالة CMapDB._load_data() في pdfminer.six بتحميل موارد CMap باستخدام pickle.loads(). يمكن لملف PDF خبيث تحديد مسار عشوائي لملف .pickle.gz، والذي يتم إلغاء تسلسله وتنفيذ تعليمات برمجية عشوائية.
git clone https://github.com/MehdiChyhab/CVE-2025-64512-exploit.git
cd CVE-2025-64512-exploit
pip install -r requirements.txt
| المكتبة المتأثرة | pdfminer.six |
| الإصدارات | < 20251107 |
| النوع | تنفيذ التعليمات البرمجية عن بُعد (RCE) |
| ناقل الهجوم | إلغاء تسلسل غير آمن عبر pickle.load() |