CVE-2024-25180
Um problema descoberto no pdfmake 0.2.9 permite que atacantes remotos executem código arbitrário por meio de uma requisição POST maliciosa para o endpoint...
- Publicado
- 29 de fev. de 2024
- Atualizado
- 26 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 61,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Um problema descoberto no pdfmake 0.2.9 permite que atacantes remotos executem código arbitrário por meio de uma requisição POST maliciosa para o endpoint /pdf. NOTA: isso é contestado, pois o comportamento do endpoint /pdf é intencional. O endpoint /pdf só está disponível após a instalação de um framework de teste (que fica fora do aplicativo pdfmake). Quem instala isso é responsável por garantir que ele esteja disponível apenas para testadores autorizados.
Fontes
1- CVE-2024-25180Exploit
Script de exploração em Python para CVE-2024-25180, uma vulnerabilidade de execução remota de código no pdfmake, entregando um shell reverso através de requisições POST manipuladas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.