
Laboratoire pratique pour apprendre CVE-2024-4367 (Firefox PDF.js RCE) avec génération de PoC, lancement du navigateur vulnérable et vérification de la version corrigée.
[!IMPORTANT] Ce dépôt est destiné à l'apprentissage des vulnérabilités.
Cet atelier pratique doit obligatoirement être effectué sur un ordinateur que vous administrez. N'effectuez jamais d'actes illégaux.
De plus, l'auteur décline toute responsabilité pour tout dommage ou responsabilité survenant de l'utilisation de ce dépôt.
Atelier pratique pour expérimenter CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
Source : https://github.com/LOURC0D3/CVE-2024-4367-PoC
Le fichier poc.pdf d'attaque est créé.
Pour plus de détails sur l'utilisation, veuillez vous référer à ce qui suit :
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
Ouvrez poc.pdf en utilisant une version vulnérable de Firefox Nightly.
Lors du premier lancement, le téléchargement de Firefox Nightly prendra du temps.
Vérifiez que JavaScript est exécuté et qu'une alerte s'affiche.
python firefox.py 135
Ouvrez poc.pdf avec une version plus récente de Firefox Nightly et vérifiez qu'aucune alerte ne s'affiche, confirmant ainsi que la vulnérabilité a été corrigée.
Vous trouverez vulnerable-pdf.js qui contient la vulnérabilité et invulnerable-pdf.js où elle a été corrigée.
Le fichier pdfjs_diff_font_renderer.js contient les différences entre vulnerable-pdf.js/src/core/font_renderer.js et invulnerable-pdf.js/src/core/font_renderer.js.