
Proof-of-concept per CVE-2026-25940 che dimostra l'esecuzione di JavaScript incorporato tramite aspetto di pulsanti radio AcroForm appositamente modificati nei visualizzatori PDF, con generatore Node.js e harness per visualizzatore browser.
Una prova di concetto per CVE-2026-25940 che dimostra come aspetto dei pulsanti radio AcroForm appositamente realizzati possa attivare JavaScript incorporato in visualizzatori PDF vulnerabili (ad es., Foxit). Il repository include un generatore basato su Node e un harness per visualizzatore browser per testare diversi percorsi di parsing.
⚠️ Utilizzare solo in ambienti isolati e non di produzione. I payload di esempio eseguono intenzionalmente JavaScript e possono invocare richieste di rete o programmi esterni. Non aprire il PDF generato con visualizzatori non attendibili su un host a cui tieni.
npm install
npx http-server .
# poi aprire http://localhost:8080/viewer.html
node poc.js
test.pdf nella radice del progetto. Aprirlo con il visualizzatore PDF di destinazione per osservare il comportamento. Mantenere il blocco della rete se si vogliono evitare richieste in uscita.