
Laboratorio práctico para aprender CVE-2024-4367 (RCE en Firefox PDF.js) con generación de PoC, lanzamiento del navegador vulnerable y verificación de la versión parcheada.
[!IMPORTANT] Este repositorio está destinado al aprendizaje de vulnerabilidades.
Este taller práctico debe realizarse exclusivamente en un ordenador bajo su control. No realice ninguna actividad ilegal.
Además, el autor no se hace responsable de ningún daño o responsabilidad derivados de este repositorio.
Taller práctico para experimentar CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
Fuente: https://github.com/LOURC0D3/CVE-2024-4367-PoC
Se creará el archivo poc.pdf para el ataque.
Consulte el siguiente enlace para obtener instrucciones detalladas:
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
Abra poc.pdf usando una versión vulnerable de Firefox Nightly.
La primera vez, llevará tiempo porque se descargará Firefox Nightly.
Confirme que se ejecuta JavaScript y que aparece una alerta.
python firefox.py 135
Abra poc.pdf con la nueva versión de Firefox Nightly y confirme que no aparece ninguna alerta y que la vulnerabilidad ha sido corregida.
Hay vulnerable-pdf.js que contiene la vulnerabilidad y invulnerable-pdf.js que ha sido corregido.
pdfjs_diff_font_renderer.js es la diferencia diff entre vulnerable-pdf.js/src/core/font_renderer.js y invulnerable-pdf.js/src/core/font_renderer.js.