
[!IMPORTANT] هذا المستودع مخصّص لتعلّم الثغرات الأمنية.
يرجى تنفيذ هذا التدريب العملي على جهاز مناسب تمتلك إدارته. لا تقم أبدًا بأي أعمال غير قانونية.
كما أن المؤلف غير مسؤول عن أي أضرار أو التزامات تنشأ عن هذا المستودع.
تدريب عملي لتجربة CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
المصدر: https://github.com/LOURC0D3/CVE-2024-4367-PoC
سيتم إنشاء ملف poc.pdf مخصّص للهجوم.
للاطلاع على طريقة الاستخدام التفصيلية، يرجى الرجوع إلى ما يلي:
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
يتم فتح poc.pdf باستخدام إصدار Firefox Nightly القابل للهجوم.
عند أول تشغيل، سيتم تنزيل Firefox Nightly، لذا قد يستغرق الأمر بعض الوقت.
تحقّق من تنفيذ JavaScript وظهور رسالة تنبيه.
python firefox.py 135
افتح poc.pdf باستخدام إصدار أحدث من Firefox Nightly وتأكد من عدم ظهور أي رسالة تنبيه، مما يؤكد أن الثغرة الأمنية قد تم إصلاحها.
يوجد vulnerable-pdf.js الذي يحتوي على الثغرة، وinvulnerable-pdf.js الذي تم إصلاح الثغرة فيه.
أما pdfjs_diff_font_renderer.js فهو الفرق (diff) بين vulnerable-pdf.js/src/core/font_renderer.js وinvulnerable-pdf.js/src/core/font_renderer.js.