
[!IMPORTANT] Este repositorio es para aprender sobre vulnerabilidades.
Realice este taller únicamente en un ordenador adecuado que usted gestione. No realice nunca actividades ilegales.
Además, el autor no se hace responsable de ningún daño o responsabilidad derivados de este repositorio.
Taller práctico para experimentar CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
Fuente: https://github.com/LOURC0D3/CVE-2024-4367-PoC
Se crea un poc.pdf para el ataque.
Para más detalles sobre su uso, consulte lo siguiente:
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
Abra poc.pdf utilizando una versión vulnerable de Firefox Nightly.
La primera vez que se ejecuta, se descarga Firefox Nightly, por lo que tarda un poco.
Confirme que se ejecuta JavaScript y que se muestra una alerta.
python firefox.py 135
Abra poc.pdf con la nueva versión de Firefox Nightly y confirme que no aparece la alerta y que la vulnerabilidad ha sido corregida.
Hay un vulnerable-pdf.js que contiene la vulnerabilidad y un invulnerable-pdf.js en el que se ha corregido.
pdfjs_diff_font_renderer.js es la diferencia diff entre vulnerable-pdf.js/src/core/font_renderer.js e invulnerable-pdf.js/src/core/font_renderer.js.