Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pdf.js-CVE-2024-4367 — Scan endpoint PoC della CVE-2024-4367 | Kitploit
Strumenti/GitHubGitHub/veronimo669/pdf.js-cve-2024-4367
RicognizioneScanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubveronimo669/pdf.js-cve-2024-4367

pdf.js-CVE-2024-4367

Scan endpoint PoC della CVE-2024-4367

Vedi Repository
1203 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2024-4367 - Scanner universale per vulnerabilità PDF.js

⚠️ STRUMENTO DI SICUREZZA CRITICO | Rileva CVE-2024-4367 (CVSS 9.8) - Vulnerabilità di esecuzione remota di codice in PDF.js

Version CVSS CVE License

Funziona su QUALSIASI sito web - Zero configurazione richiesta


📋 Indice dei Contenuti

  • 📖 Panoramica
  • ⚡ Avvio Rapido
  • 🔍 Cosa Rileva
  • 🛠️ Come Funziona
  • 📊 Esempi di Output
  • 🔒 Guida alla Mitigazione
  • 🎯 Vettori di Sfruttamento
  • 🧪 Istruzioni di Test
  • 📝 Dettagli Tecnici
  • ⚠️ Disclaimer Legale
  • 📚 Riferimenti

📖 Panoramica

CVE-2024-4367 è una vulnerabilità critica in PDF.js (versioni < 4.2.67) che consente l'esecuzione arbitraria di JavaScript tramite file PDF dannosi. Questo scanner rileva automaticamente le istanze vulnerabili di PDF.js su QUALSIASI sito web.

Perché Questo Scanner è Diverso

  • ✅ Zero configurazione - Funziona su qualsiasi sito web all'istante
  • ✅ Rilevamento universale - Scansiona tutti i bundle JavaScript
  • ✅ Nessuna dipendenza - JavaScript puro
  • ✅ Prova di concetto - Genera un PDF di test
  • ✅ Risultati concreti - Passaggi di mitigazione chiari

La Vulnerabilità

PDF.js contiene un difetto per cui il JavaScript incorporato nei file PDF viene eseguito senza un adeguato sandboxing, consentendo agli attaccanti di:

  • 🏴‍☠️ Rubare token di autenticazione da localStorage/sessionStorage
  • 🍪 Esfiltrare cookie di sessione
  • 📁 Accedere a file locali (se app Electron/desktop)
  • 🔐 Eseguire azioni come la vittima utilizzando credenziali rubate
  • 🌐 Spostarsi verso reti interne tramite XSS

⚡ Avvio Rapido

Metodo 1: Console del Browser (Il più semplice)

  1. Apri il sito web di destinazione
  2. Premi F12 per aprire DevTools
  3. Vai alla scheda Console
  4. Incolla l'intero script dello scanner
  5. Premi Enter
  6. Visualizza i risultati visivi sullo schermo!

Metodo 2: Bookmarklet

Crea un segnalibro con questo URL:

javascript:(function(){const s=document.createElement('script');s.src='https://cdn.jsdelivr.net/gh/yourusername/CVE-2024-4367-Scanner/scanner.js';document.body.appendChild(s);})();

Metodo 3: Download Diretto

git clone https://github.com/yourusername/CVE-2024-4367-Scanner
cd CVE-2024-4367-Scanner
# Open any website and run the script

🔍 Cosa Rileva

Fase 1: Scansione dei Bundle JavaScript

  • ✅ Rilevamento della versione di PDF.js
  • ✅ Identificazione delle versioni vulnerabili (< 4.2.67)
  • ✅ Riferimenti a Package.json
  • ✅ Percorsi Node_modules

Fase 2: Identificazione dei Visualizzatori PDF

  • ✅ Visualizzatori PDF in ``
  • ✅ Elementi <embed>
  • ✅ Tag dati <object>
  • ✅ Contenitori personalizzati per visualizzatori PDF
  • ✅ Renderer basati su canvas

Fase 3: Vettori di Sfruttamento

  • ✅ Parametri URL (?pdf=, ?file=, ?src=)
  • ✅ Moduli di caricamento PDF
  • ✅ Campi di input file che accettano .pdf
  • ✅ Endpoint API con percorsi PDF

Fase 4: Indicatori Visivi

  • ✅ Stato della vulnerabilità in tempo reale
  • ✅ PDF di prova di concetto scaricabile
  • ✅ Overlay DOM in tempo reale

🛠️ Come Funziona

┌─────────────────────────────────────────────────────────────┐
│                    SCAN PROCESS FLOW                        │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│  1. 📚 LOAD SCRIPTS                                         │
│     ├─ External scripts (all <script src="">)              │
│     └─ Inline scripts (all <script> tags)                  │
│                                                             │
│  2. 🔍 EXTRACT PDF.JS VERSION                               │
│     ├─ Pattern matching in code                             │
│     ├─ Package.json detection                               │
│     └─ Node_modules path parsing                            │
│                                                             │
│  3. 🎯 IDENTIFY VULNERABILITY                               │
│     ├─ version < 4.2.67 ? → VULNERABLE                     │
│     └─ version = 2.16.105 ? → VULNERABLE                   │
│                                                             │
│  4. 🖼️ LOCATE VIEWERS                                       │
│     ├─ DOM element scanning                                 │
│     └─ Attribute detection                                 │
│                                                             │
│  5. ⚡ GENERATE POC                                         │
│     ├─ Create test PDF                                      │
│     └─ Provide download link                                │
│                                                             │
│  6. 📊 DISPLAY RESULTS                                      │
│     ├─ Visual overlay                                       │
│     ├─ Console report                                       │
│     └─ Global variable storage                              │
│                                                             │
└─────────────────────────────────────────────────────────────┘

📊 Esempi di Output

Output della Console

╔═══════════════════════════════════════════════════════════════════════════════════╗
║                    CVE-2024-4367 - UNIVERSAL PDF.js SCANNER                         ║
║              Detects vulnerable PDF.js versions and potential exploitation         ║
╚═══════════════════════════════════════════════════════════════════════════════════╝

📚 PHASE 1: Scanning JavaScript Bundles for PDF.js
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] Found 42 external scripts
[+] Found 12 inline scripts
   [1/42] Analyzing: vendor.bundle.js
      → PDF.js indicator found: pdfjs-dist
      ✅ PDF.js version found: 2.16.105
      🚨 VULNERABLE to CVE-2024-4367!

🎯 PHASE 4: Identifying Exploitation Vectors
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
   ⚠️ URL parameter accepts PDF: file=/documents/report.pdf
   ⚠️ PDF upload form found

█████████████████████████████████████████████████████████████████████████████████
                          FINAL SCAN REPORT
█████████████████████████████████████████████████████████████████████████████████

🚨 CRITICAL VULNERABILITY CONFIRMED!
   CVE: CVE-2024-4367
   CVSS: 9.8 (CRITICAL)
   Impact: Arbitrary JavaScript Execution

Overlay Visivo

Overlay dello Scanner

┌─────────────────────────────────────────────────────────────┐
│  CVE-2024-4367 SCAN RESULTS                                │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  📍 Target: example.com                                    │
│  📦 PDF.js: 2.16.105                                       │
│  🎯 Vulnerable: YES                                        │
│  📄 Viewers: 3                                             │
│  ⚡ Vectors: 2                                             │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  🔴 CRITICAL - Upgrade Required                            │
└─────────────────────────────────────────────────────────────┘

🔒 Guida alla Mitigazione

Azioni Immediate

1. Aggiorna PDF.js (Consigliato)

# For Node.js projects
npm install pdfjs-dist@latest
Scarica lo strumento