Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WEAPONIZING-CVE-2024-4367 — CVE-2024-4367 é uma vulnerabilidade crítica (CVSS 9.8) no PDF.js, que permite a execução arbitrária de código JavaScript devido a verificações de tipo insuficientes no objeto FontMatrix dentro de arquivos PDF. | Kitploit
Ferramentas/GitHubGitHub/exfil0/weaponizing-cve-2024-4367
Ferramentas de PhishingGeração de PayloadsExploraçãoExploração de Aplicações WebEngenharia SocialAprendizado e Educação
GitHubexfil0/weaponizing-cve-2024-4367

WEAPONIZING-CVE-2024-4367

CVE-2024-4367 é uma vulnerabilidade crítica (CVSS 9.8) no PDF.js, que permite a execução arbitrária de código JavaScript devido a verificações de tipo insuficientes no objeto FontMatrix dentro de arquivos PDF.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
326há 1 anoAinda não revisado

WEAPONIZING-CVE-2024-4367

CVE-2024-4367 é uma vulnerabilidade crítica (CVSS 9.8) no PDF.js, que permite a execução arbitrária de código JavaScript devido a verificações de tipo insuficientes no objeto FontMatrix dentro de arquivos PDF.

Assistente de Exploração CVE-2024-4367: Guia do Usuário

IDENTIFICADOR CVECVE-2024-4367
SEVERIDADECrítica (Pontuação CVSS: 9.8)
VULNERABILIDADEExecução arbitrária de código JavaScript no PDF.js devido a verificações de tipo insuficientes no objeto FontMatrix
EXPLORAÇÃOArquivos PDF criados maliciosamente podem executar JavaScript no navegador da vítima, levando a roubo de dados, XSS ou RCE.

1. Configuração do Ambiente

Pré-requisitos

  1. Sistema Operacional:

    • Uma distribuição Linux baseada em Debian/Ubuntu ou equivalente, com privilégios administrativos.
    • Certifique-se de que o Python 3.x esteja instalado (python3 --version).
  2. Configuração do Script:

    • Salve o script de exploração em um diretório de sua escolha (por exemplo, ~/cve-2024-4367/) com o nome de arquivo cve_2024_4367_exploit_wizard.py.
  3. PDF Modelo:

    • Coloque um arquivo PDF benigno chamado template.pdf no mesmo diretório. Este arquivo servirá como base para o PDF malicioso.
  4. Social Engineering Toolkit (SET):

    • Instale o SET (Social Engineering Toolkit):
      sudo apt-get update
      sudo apt-get install set
      
    • Verifique a instalação com:
      which setoolkit
      

2. Executando o Assistente de Exploração

Passo 1: Tornar o Script Executável (Opcional)

Conceda permissões de execução ao script:

chmod +x cve_2024_4367_exploit_wizard.py

Passo 2: Executar o Script

Execute o script usando um dos métodos abaixo:

./cve_2024_4367_exploit_wizard.py

ou

python3 cve_2024_4367_exploit_wizard.py

Passo 3: Siga os Prompts na Tela

O script irá guiá-lo pelo processo de ataque passo a passo.


3. Fluxo de Trabalho do Assistente Passo a Passo

Passo 1: Verificar e Instalar Dependências

  • O script verifica automaticamente:
    • PyPDF2: Necessário para manipular PDFs.
    • SET: Usado para campanhas de phishing.
  • Dependências ausentes serão instaladas automaticamente (ou solicitarão instalação manual).

Passo 2: Criar um PDF Malicioso

  • O script injeta um payload JavaScript no campo /FontMatrix do template.pdf.
  • A saída, malicious.pdf, será salva no mesmo diretório.
  • Sucesso ou falha será exibido.

Passo 3: Gerenciar Alvos da Campanha

  • Adicione e-mails de alvos (ou identificadores) interativamente.
  • Digite cada e-mail de alvo um por um.
  • Finalize a lista digitando done.

Passo 4: Iniciar o Social Engineering Toolkit (SET)

  • O script se integra ao SET para entregar o PDF malicioso via phishing.
  • Siga os prompts do SET para configurar a campanha:
    • Configure modelos de e-mail.
    • Anexe malicious.pdf.
  • Saia do SET para retornar ao assistente.

Passo 5: Hospedar o PDF Malicioso

  • O script inicia um servidor HTTP em http://localhost:8080.
  • malicious.pdf fica acessível para download.
  • Dados exfiltrados pelo payload (por exemplo, document.cookie) serão registrados no console do script.

4. Testando a Exploração

Validar em um Ambiente Controlado

  1. Abra malicious.pdf em uma versão vulnerável do PDF.js ou em uma VM em sandbox.
  2. Monitore os logs do servidor para confirmar a execução do payload e a exfiltração de dados.

Observar Logs de Exfiltração

  • Dados (por exemplo, cookies) enviados pelo payload serão registrados como:
    [+] Dados exfiltrados: session_id=abcd1234; auth_token=xyz987
    

Modificar o Payload para Testes Adicionais

  • Personalize o payload para ações como keylogging ou redirecionamento.
  • Teste a capacidade do seu ambiente de detectar ou mitigar essas ameaças.

5. Limpeza e Tarefas Pós-Execução

Parar o Servidor Local

Encerre o servidor HTTP usando Ctrl+C no terminal.

Proteger Ativos Maliciosos

  • Exclua ou armazene com segurança malicious.pdf para evitar uso acidental.
  • Arquive com segurança quaisquer logs ou dados de campanha.

Redefinir o Ambiente de Teste

  • Se estiver usando uma máquina virtual, reverta para um snapshot limpo.
  • Certifique-se de que nenhum artefato malicioso permaneça no sistema.

6. Notas Importantes e Aviso Legal

Somente para Uso Autorizado

  • Este script e guia são destinados a fins educacionais e testes de penetração autorizados em ambientes controlados.
  • O uso não autorizado é ilegal e pode resultar em graves consequências legais.
  • Sempre obtenha permissão explícita antes de conduzir qualquer teste de exploração.

Protegendo Seus Sistemas

  1. Atualize o PDF.js:

    • Certifique-se de que a versão mais recente do PDF.js esteja instalada para corrigir a CVE-2024-4367.
  2. Restrinja JavaScript em PDFs:

    • Desative a execução de JavaScript nos visualizadores de PDF sempre que possível.
  3. Implemente Proteção de Endpoint:

    • Use ferramentas robustas de detecção e resposta de endpoint.
  4. Eduque os Usuários:

    • Treine os funcionários para reconhecer tentativas de phishing e evitar abrir PDFs não verificados.

Seguindo este guia com responsabilidade, você pode simular efetivamente cenários de ataque do mundo real e reforçar suas defesas de cibersegurança.

Baixar ferramenta