
CVE-2024-4367 के लिए व्यावहारिक प्रयोगशाला, जो Firefox में PDF.js फ़ॉन्ट रेंडरिंग भेद्यता के शोषण को प्रदर्शित करती है। इसमें PoC जनरेटर, असुरक्षित और पैच किए गए स्रोत कोड की तुलना शामिल है।
[!IMPORTANT] यह रिपॉजिटरी कमजोरियों (vulnerabilities) को सीखने के लिए है।
यह हैंड्स-ऑन अवश्य अपने नियंत्रण वाले उचित कंप्यूटर पर करें। कृपया अवैध गतिविधियाँ कभी न करें।
इसके अलावा, इस रिपॉजिटरी के कारण उत्पन्न किसी भी क्षति या दायित्व के लिए लेखक जिम्मेदार नहीं है।
CVE-2024-4367 का अनुभव करने के लिए हैंड्स-ऑन
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
स्रोत: https://github.com/LOURC0D3/CVE-2024-4367-PoC
हमले के लिए poc.pdf बनाया जाता है।
विस्तृत उपयोग विधि के लिए, कृपया नीचे देखें।
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
हमले में सक्षम संस्करण वाले Firefox Nightly का उपयोग करके poc.pdf खोलें।
पहली बार लॉन्च करने पर Firefox Nightly डाउनलोड होता है, इसलिए समय लगता है।
JavaScript निष्पादित होता है और अलर्ट प्रदर्शित होता है, इसकी पुष्टि करें।
python firefox.py 135
नए संस्करण Firefox Nightly में poc.pdf खोलें और पुष्टि करें कि अलर्ट प्रदर्शित नहीं होता तथा कमजोरी ठीक कर दी गई है।
कमजोरी युक्त vulnerable-pdf.js और कमजोरी-सुधारित invulnerable-pdf.js उपलब्ध हैं।
pdfjs_diff_font_renderer.js, vulnerable-pdf.js/src/core/font_renderer.js और invulnerable-pdf.js/src/core/font_renderer.js के बीच का diff अंतर है।