Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PoC-CVE-2020-9715 — Beweiskonzept für CVE-2020-9715, eine Use-After-Free-Schwachstelle in der EScript-Engine von Adobe Acrobat Reader DC. Erzeugt eine PDF, die das Schwachstellenmuster zur Validierung der EDR-Erkennung auslöst. Kein schädlicher Payload enthalten. | Kitploit
Tools/GitHubGitHub/f8al/poc-cve-2020-9715
SchwachstellenanalyseExploitationPenetrationstestsLernen & BildungRed TeamingBinary-Exploitation
GitHubf8al/poc-cve-2020-9715

PoC-CVE-2020-9715

Beweiskonzept für CVE-2020-9715, eine Use-After-Free-Schwachstelle in der EScript-Engine von Adobe Acrobat Reader DC. Erzeugt eine PDF, die das Schwachstellenmuster zur Validierung der EDR-Erkennung auslöst. Kein schädlicher Payload enthalten.

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2020-9715 EDR-Validierungs-PoC

Use-after-free im EScript.api-ESObject-Cache von Adobe Acrobat Reader DC. Nur für autorisierte Red-Team-EDR-Tests.

Schwachstelle

Adobe Acrobat Reader DC <= 2020.009.20063. Die EScript-Engine cacht Daten-ESObjects mit Schlüsseln, die die ursprüngliche Kodierung (ANSI oder Unicode) beibehalten. Beim Löschen werden immer Unicode-Schlüssel erstellt, sodass ANSI-benannte Einträge nie aus dem Cache entfernt werden. Nachdem der GC das zugrundeliegende Objekt freigegeben hat, wird der veraltete Cache-Eintrag zu einem hängenden Zeiger.

Was der PoC tut

  1. Bettet ein Datenobjekt mit einem ANSI-kodierten Namen in die PDF ein
  2. JavaScript OpenAction greift auf dataObjects zu, um den ESObject-Cache zu füllen
  3. Entfernt die Referenz und erzwingt Garbage Collection
  4. Führt Heap-Spray mit ArrayBuffer-Allokationen durch, um den freigegebenen Speicher zurückzuerobern
  5. Greift erneut auf den veralteten gecachten ESObject zu, was den Use-after-Free auslöst

Dieses PoC löst das Schwachstellenmuster aus, enthält jedoch keine weaponisierte Nutzlast (kein Shellcode, keine ROP-Kette). Es soll validieren, ob Ihr EDR die Ausnutzungstechnik erkennt.

Verwendung

root@kitploit:~
python generate_poc.py              # Generates CVE-2020-9715.pdf
python generate_poc.py -o custom.pdf  # Custom output path

Keine externen Abhängigkeiten – verwendet nur die Python-Standardbibliothek.

Testen

  1. Erzeugen Sie die PDF auf Ihrem Arbeitsplatz
  2. Übertragen Sie sie auf die Gold-Image-Testmaschine
  3. Öffnen Sie sie in Adobe Acrobat Reader DC
  4. Beobachten Sie das EDR-Verhalten:
    • PASS: EDR blockiert/meldet das JS-Heap-Spray + UAF-Zugriffsmuster
    • FAIL: PDF öffnet ohne EDR-Eingriff, Reader kann abstürzen

EDR-Erkennungssignale

Ihr EDR sollte auf eines oder mehrere der folgenden Merkmale ansprechen:

  • JavaScript-Heap-Spray-Muster (Massenallokation von ArrayBuffer)
  • dataObjects-Zugriff gefolgt von erzwungener GC und erneutem Zugriff (UAF-Muster)
  • Bekannte CVE-2020-9715-Signatur in eingebettetem JavaScript
  • Verdächtige PDF-Struktur: OpenAction + EmbeddedFiles + JavaScript

Betroffene Versionen

  • Adobe Acrobat Reader DC <= 2020.009.20063
  • Adobe Acrobat Reader 2017 <= 2017.011.30171
  • Adobe Acrobat Reader 2015 <= 2015.006.30523

Behoben in APSB20-48 (August 2020).

Tool herunterladen