
Hands-on-Labor für CVE-2024-4367, das die Ausnutzung der Schwachstelle im Schriftarten-Rendering von PDF.js in Firefox demonstriert. Enthält PoC-Generator und Vergleich von verwundbarem und gepatchtem Quellcode.
[!IMPORTANT] Dieses Repository dient dem Erlernen von Schwachstellen.
Führen Sie diese Hands-on-Übung unbedingt auf einem geeigneten Computer aus, den Sie selbst verwalten. Führen Sie auf keinen Fall illegale Handlungen aus.
Der Autor übernimmt keinerlei Haftung oder Verantwortung für Schäden, die durch dieses Repository entstehen.
Hands-on zu CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
Quelle: https://github.com/LOURC0D3/CVE-2024-4367-PoC
Die Angriffs-poc.pdf wird erstellt.
Details zur Verwendung finden Sie unten.
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
Öffnen Sie die poc.pdf mit einer angreifbaren Version von Firefox Nightly.
Beim ersten Start dauert es eine Weile, da Firefox Nightly heruntergeladen wird.
Bestätigen Sie, dass JavaScript ausgeführt wird und ein Alert angezeigt wird.
python firefox.py 135
Öffnen Sie die poc.pdf mit der neuen Version von Firefox Nightly und bestätigen Sie, dass kein Alert angezeigt wird und die Schwachstelle behoben wurde.
Es gibt vulnerable-pdf.js, das die Schwachstelle enthält, und invulnerable-pdf.js, in dem die Schwachstelle behoben wurde.
pdfjs_diff_font_renderer.js ist der Diff zwischen vulnerable-pdf.js/src/core/font_renderer.js und invulnerable-pdf.js/src/core/font_renderer.js.