
CVE-2024-4367 & CVE-2024-34342 Prova de Conceito
Uma verificação de tipo estava faltando ao lidar com fontes no PDF.js, o que permitiria a execução arbitrária de JavaScript no contexto do PDF.js. Esta vulnerabilidade afeta Firefox < 126, Firefox ESR < 115.11 e Thunderbird < 115.11.
Se o pdf.js for usado para carregar um PDF malicioso, e o PDF.js estiver configurado com isEvalSupported definido como true (que é o valor padrão), JavaScript irrestrito controlado pelo atacante será executado no contexto do domínio hospedeiro.
python3 CVE-2024-4367.py "alert(document.domain)"

python3 CVE-2024-4367.py "require('child_process').exec('open -a /Applications/Calculator.app');"

Este não é meu bug, apenas fiz um PoC para ele.