
Preuve de concept CVE-2024-4367 et CVE-2024-34342
Un contrôle de type manquait lors du traitement des polices dans PDF.js, ce qui permettait une exécution arbitraire de JavaScript dans le contexte de PDF.js. Cette vulnérabilité affecte Firefox < 126, Firefox ESR < 115.11 et Thunderbird < 115.11.
Si pdf.js est utilisé pour charger un PDF malveillant, et que PDF.js est configuré avec isEvalSupported défini sur true (la valeur par défaut), du JavaScript incontrôlé contrôlé par l'attaquant sera exécuté dans le contexte du domaine hôte.
python3 CVE-2024-4367.py "alert(document.domain)"

python3 CVE-2024-4367.py "require('child_process').exec('open -a /Applications/Calculator.app');"

Ce n'est pas mon bug, j'ai juste fait un PoC pour celui-ci.