Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-25940 — Preuve de concept pour CVE-2026-25940 démontrant l'exécution de JavaScript embarqué via des apparences de boutons radio AcroForm spécialement conçues dans les visionneuses PDF, avec un générateur Node.js et un harnais de visionneuse navigateur. | Kitploit
Outils/GitHubGitHub/open-flaw/cve-2026-25940
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité Web
GitHubopen-flaw/cve-2026-25940

CVE-2026-25940

Preuve de concept pour CVE-2026-25940 démontrant l'exécution de JavaScript embarqué via des apparences de boutons radio AcroForm spécialement conçues dans les visionneuses PDF, avec un générateur Node.js et un harnais de visionneuse navigateur.

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept CVE-2026-25940 pour jsPDF

Une preuve de concept pour CVE-2026-25940 démontrant comment des apparences de boutons radio AcroForm spécialement conçues peuvent déclencher du JavaScript embarqué dans des lecteurs PDF vulnérables (par exemple, Foxit). Le dépôt comprend un générateur basé sur Node et un harnais de visualisation navigateur pour exercer différents chemins d'analyse.

⚠️ À utiliser uniquement dans des environnements isolés, hors production. Les charges utiles d'exemple exécutent intentionnellement du JavaScript et peuvent déclencher des requêtes réseau ou des programmes externes. N'ouvrez pas le PDF généré avec des lecteurs non fiables sur une machine qui vous tient à cœur.

Contenu du dépôt

  • poc.js : Génère un PDF malveillant avec plusieurs options de boutons radio et des flux d'apparence distincts pour mettre en évidence différents comportements.
  • viewer.html : Harnais de visualisation minimal pour générer la preuve de concept dans le navigateur ou charger un échantillon existant, et le rendre à la fois nativement (iframe) et via PDF.js.
  • package.json : Déclare la dépendance jsPDF pour la preuve de concept Node.

Prérequis

  • Node.js 18+ et npm.

Configuration

  1. Installez les dépendances :
    root@kitploit:~
    npm install
    
  2. (Facultatif) Servez le visualiseur localement pour un chargement plus propre du HTML/JS :
    root@kitploit:~
    npx http-server .
    # puis ouvrez http://localhost:8080/viewer.html
    

Générer le PDF de la preuve de concept via Node

  1. Exécutez le générateur :
    root@kitploit:~
    node poc.js
    
  2. Le script écrit test.pdf à la racine du projet. Ouvrez-le avec votre lecteur PDF cible pour observer le comportement. Gardez le réseau bloqué si vous souhaitez éviter les requêtes sortantes.

Flux de travail du visualiseur basé sur navigateur

  1. Ouvrez viewer.html directement dans un navigateur ou via un serveur local.
  2. Cliquez sur Générer le PDF de la preuve de concept pour construire le document malveillant dans le navigateur et le charger à la fois dans l'iframe (gestionnaire natif/navigateur) et dans le canevas PDF.js.
  3. Vous pouvez également choisir Charger un fichier et sélectionner un PDF que vous avez généré avec le script Node.
  4. Surveillez l'activité de la console/réseau pour détecter des preuves d'exécution de JavaScript ; certains lecteurs peuvent supprimer les alertes tout en exécutant les actions embarquées.

Remarques

  • Les charges utiles sont calibrées pour le comportement de Foxit ; d'autres lecteurs peuvent les atténuer partiellement ou les bloquer.
  • Si vous adaptez la charge utile, conservez des tailles similaires pour éviter de modifier les décalages d'objets dont certaines chaînes d'exploitation dépendent.
  • Testez toujours dans une machine virtuelle ou un bac à sable avec un trafic réseau sortant restreint.
Télécharger l’outil