
Praktische Übung zum Erlernen von CVE-2024-4367 (Firefox PDF.js RCE) mit PoC-Generierung, Start eines anfälligen Browsers und Überprüfung der gepatchten Version.
[!IMPORTANT] Dieses Repository dient dem Erlernen von Schwachstellen.
Diese praktische Übung muss unbedingt auf einem geeigneten Computer durchgeführt werden, den Sie selbst verwalten. Führen Sie auf keinen Fall illegale Handlungen durch.
Der Autor übernimmt keinerlei Haftung oder Verantwortung für Schäden, die durch dieses Repository entstehen.
Praktische Übung zu CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
Quelle: https://github.com/LOURC0D3/CVE-2024-4367-PoC
Es wird die Angriffs-PDF poc.pdf erstellt.
Für eine detaillierte Anleitung siehe unten:
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
Öffnen Sie poc.pdf mit einer angreifbaren Version von Firefox Nightly.
Beim ersten Start dauert es aufgrund des Downloads von Firefox Nightly länger.
Stellen Sie sicher, dass JavaScript ausgeführt wird und ein Alert angezeigt wird.
python firefox.py 135
Öffnen Sie poc.pdf mit der neueren Version von Firefox Nightly und stellen Sie sicher, dass kein Alert angezeigt wird, d.h. die Schwachstelle behoben ist.
Es gibt vulnerable-pdf.js, das die Schwachstelle enthält, und invulnerable-pdf.js, in dem die Schwachstelle behoben wurde.
pdfjs_diff_font_renderer.js ist der Diff-Unterschied zwischen vulnerable-pdf.js/src/core/font_renderer.js und invulnerable-pdf.js/src/core/font_renderer.js.