
Laboratoire pratique pour CVE-2024-4367, démontrant l'exploitation de la vulnérabilité de rendu de polices PDF.js dans Firefox. Inclut un générateur de PoC, comparaison du code source vulnérable et corrigé.
[!IMPORTANT] Ce dépôt est destiné à l'apprentissage des vulnérabilités.
Cet atelier doit impérativement être réalisé sur un ordinateur que vous gérez correctement. N'effectuez jamais d'actes illégaux.
De plus, l'auteur décline toute responsabilité en cas de dommages ou de responsabilités découlant de l'utilisation de ce dépôt.
Atelier pratique pour expérimenter CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
Source : https://github.com/LOURC0D3/CVE-2024-4367-PoC
Un poc.pdf destiné à l'attaque sera créé.
Pour des instructions détaillées, veuillez consulter le lien ci-dessous :
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
Utilisez une version vulnérable de Firefox Nightly pour ouvrir le poc.pdf.
Lors du premier lancement, Firefox Nightly sera téléchargé, ce qui prend du temps.
Vérifiez que JavaScript est exécuté et qu'une alerte s'affiche.
python firefox.py 135
Ouvrez le poc.pdf avec la nouvelle version de Firefox Nightly et vérifiez qu'aucune alerte ne s'affiche, confirmant ainsi que la vulnérabilité a été corrigée.
Le fichier vulnerable-pdf.js contenant la vulnérabilité et le fichier invulnerable-pdf.js corrigé sont disponibles.
Le fichier pdfjs_diff_font_renderer.js correspond au diff entre vulnerable-pdf.js/src/core/font_renderer.js et invulnerable-pdf.js/src/core/font_renderer.js.