
CVE-2025-64512 - pdfminer.six रिमोट कोड एक्ज़ीक्यूशन एक्सप्लॉइट
इस रिपॉजिटरी में CVE-2025-64512 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट है, जो pdfminer.six के 20251107 से पहले के संस्करणों में एक गंभीर कमजोरी है।
यह कमजोरी एक हमलावर को दुर्भावनापूर्ण PDF अपलोड करके रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त करने की अनुमति देती है, जो Python के pickle.load() के माध्यम से असुरक्षित डी-सीरियलाइज़ेशन को ट्रिगर करती है।
यह एक्सप्लॉइट केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है।
इसका उपयोग केवल उन्हीं सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है।
लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।
| CVE ID | CVE-2025-64512 |
|---|
pdfminer.six में CMapDB._load_data() फ़ंक्शन pickle.loads() का उपयोग करके CMap संसाधनों को लोड करता है। एक दुर्भावनापूर्ण PDF .pickle.gz फ़ाइल का मनमाना पथ निर्दिष्ट कर सकती है, जो डी-सीरियलाइज़ होकर मनमाना कोड निष्पादित करता है।
git clone https://github.com/MehdiChyhab/CVE-2025-64512-exploit.git
cd CVE-2025-64512-exploit
pip install -r requirements.txt
| प्रभावित लाइब्रेरी | pdfminer.six |
| संस्करण | < 20251107 |
| प्रकार | रिमोट कोड एक्ज़ीक्यूशन (RCE) |
| वेक्टर | pickle.load() के माध्यम से असुरक्षित डी-सीरियलाइज़ेशन |