Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pdf.js-CVE-2024-4367 — ESCANEAR FIN POC EL CVE-2024-4367 | Kitploit
Herramientas/GitHubGitHub/veronimo669/pdf.js-cve-2024-4367
ReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubveronimo669/pdf.js-cve-2024-4367

pdf.js-CVE-2024-4367

ESCANEAR FIN POC EL CVE-2024-4367

Ver Repositorio
120hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2024-4367 - Escáner Universal de Vulnerabilidad PDF.js

⚠️ HERRAMIENTA DE SEGURIDAD CRÍTICA | Detecta CVE-2024-4367 (CVSS 9.8) - Vulnerabilidad de Ejecución Remota de Código en PDF.js

Version CVSS CVE License

Funciona en CUALQUIER sitio web - Sin configuración requerida


📋 Tabla de Contenidos

  • 📖 Resumen
  • ⚡ Inicio Rápido
  • 🔍 Qué Detecta
  • 🛠️ Cómo Funciona
  • 📊 Ejemplos de Salida
  • 🔒 Guía de Mitigación
  • 🎯 Vectores de Explotación
  • 🧪 Instrucciones de Prueba
  • 📝 Detalles Técnicos
  • ⚠️ Aviso Legal
  • 📚 Referencias

📖 Resumen

CVE-2024-4367 es una vulnerabilidad crítica en PDF.js (versiones < 4.2.67) que permite la ejecución arbitraria de JavaScript mediante archivos PDF maliciosos. Este escáner detecta automáticamente instancias vulnerables de PDF.js en CUALQUIER sitio web.

Por Qué Este Escáner es Diferente

  • ✅ Sin configuración - Funciona en cualquier sitio web al instante
  • ✅ Detección universal - Escanea todos los paquetes JavaScript
  • ✅ Sin dependencias - JavaScript puro
  • ✅ Prueba de Concepto - Genera un PDF de prueba
  • ✅ Resultados accionables - Pasos de mitigación claros

La Vulnerabilidad

PDF.js contiene una falla donde JavaScript incrustado en archivos PDF se ejecuta sin un sandboxing adecuado, permitiendo a los atacantes:

  • 🏴‍☠️ Robar tokens de autenticación de localStorage/sessionStorage
  • 🍪 Exfiltrar cookies de sesión
  • 📁 Acceder a archivos locales (si es Electron/aplicación de escritorio)
  • 🔐 Realizar acciones como la víctima usando credenciales robadas
  • 🌐 Moverse a redes internas mediante XSS

⚡ Inicio Rápido

Método 1: Consola del Navegador (Más Fácil)

  1. Abre el sitio web objetivo
  2. Presiona F12 para abrir las DevTools
  3. Ve a la pestaña Consola
  4. Pega el script del escáner completo
  5. Presiona Enter
  6. ¡Visualiza los resultados visuales en pantalla!

Método 2: Marcador (Bookmarklet)

Crea un marcador con esta URL:

javascript:(function(){const s=document.createElement('script');s.src='https://cdn.jsdelivr.net/gh/yourusername/CVE-2024-4367-Scanner/scanner.js';document.body.appendChild(s);})();

Método 3: Descarga Directa

git clone https://github.com/yourusername/CVE-2024-4367-Scanner
cd CVE-2024-4367-Scanner
# Abre cualquier sitio web y ejecuta el script

🔍 Qué Detecta

Fase 1: Escaneo de Paquetes JavaScript

  • ✅ Detección de versión de PDF.js
  • ✅ Identificación de versiones vulnerables (< 4.2.67)
  • ✅ Referencias en Package.json
  • ✅ Rutas de Node_modules

Fase 2: Identificación de Visores PDF

  • ✅ Visores PDF en ``
  • ✅ Elementos <embed>
  • ✅ Etiquetas de datos <object>
  • ✅ Contenedores personalizados de visores PDF
  • ✅ Renderizadores basados en Canvas

Fase 3: Vectores de Explotación

  • ✅ Parámetros de URL (?pdf=, ?file=, ?src=)
  • ✅ Formularios de carga de PDF
  • ✅ Campos de entrada de archivo que aceptan .pdf
  • ✅ Puntos finales de API con rutas PDF

Fase 4: Indicadores Visuales

  • ✅ Estado de vulnerabilidad en vivo
  • ✅ PDF de prueba de concepto descargable
  • ✅ Superposición DOM en tiempo real

🛠️ Cómo Funciona

┌─────────────────────────────────────────────────────────────┐
│                    FLUJO DEL PROCESO DE ESCANEO             │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│  1. 📚 CARGAR SCRIPTS                                       │
│     ├─ Scripts externos (todos <script src="">)           │
│     └─ Scripts en línea (todas las etiquetas <script>)    │
│                                                             │
│  2. 🔍 EXTRAER VERSIÓN DE PDF.JS                            │
│     ├─ Coincidencia de patrones en el código                │
│     ├─ Detección de Package.json                            │
│     └─ Análisis de rutas de Node_modules                    │
│                                                             │
│  3. 🎯 IDENTIFICAR VULNERABILIDAD                           │
│     ├─ ¿versión < 4.2.67? → VULNERABLE                     │
│     └─ ¿versión = 2.16.105? → VULNERABLE                   │
│                                                             │
│  4. 🖼️ LOCALIZAR VISORES                                    │
│     ├─ Escaneo de elementos DOM                             │
│     └─ Detección de atributos                              │
│                                                             │
│  5. ⚡ GENERAR POC                                          │
│     ├─ Crear PDF de prueba                                  │
│     └─ Proporcionar enlace de descarga                      │
│                                                             │
│  6. 📊 MOSTRAR RESULTADOS                                   │
│     ├─ Superposición visual                                 │
│     ├─ Informe en consola                                   │
│     └─ Almacenamiento en variable global                    │
│                                                             │
└─────────────────────────────────────────────────────────────┘

📊 Ejemplos de Salida

Salida en Consola

╔═══════════════════════════════════════════════════════════════════════════════════╗
║                    CVE-2024-4367 - ESCÁNER UNIVERSAL PDF.js                         ║
║              Detecta versiones vulnerables de PDF.js y posible explotación         ║
╚═══════════════════════════════════════════════════════════════════════════════════╝

📚 FASE 1: Escaneando Paquetes JavaScript en busca de PDF.js
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] Se encontraron 42 scripts externos
[+] Se encontraron 12 scripts en línea
   [1/42] Analizando: vendor.bundle.js
      → Indicador de PDF.js encontrado: pdfjs-dist
      ✅ Versión de PDF.js encontrada: 2.16.105
      🚨 ¡VULNERABLE a CVE-2024-4367!

🎯 FASE 4: Identificando Vectores de Explotación
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
   ⚠️ El parámetro URL acepta PDF: file=/documents/report.pdf
   ⚠️ Formulario de carga PDF encontrado

█████████████████████████████████████████████████████████████████████████████████
                          INFORME FINAL DEL ESCANEO
█████████████████████████████████████████████████████████████████████████████████

🚨 ¡VULNERABILIDAD CRÍTICA CONFIRMADA!
   CVE: CVE-2024-4367
   CVSS: 9.8 (CRÍTICO)
   Impacto: Ejecución Arbitraria de JavaScript

Superposición Visual

Scanner Overlay

┌─────────────────────────────────────────────────────────────┐
│  RESULTADOS DEL ESCANEO CVE-2024-4367                      │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  📍 Objetivo: example.com                                  │
│  📦 PDF.js: 2.16.105                                       │
│  🎯 Vulnerable: SÍ                                         │
│  📄 Visores: 3                                             │
│  ⚡ Vectores: 2                                            │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  🔴 CRÍTICO - Se Requiere Actualización                    │
└─────────────────────────────────────────────────────────────┘

🔒 Guía de Mitigación

Descargar herramienta