Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-25940 — Prova de conceito para CVE-2026-25940 demonstrando execução de JavaScript embutido por meio de aparências de botões de rádio AcroForm manipuladas em visualizadores de PDF, com gerador em Node.js e ambiente de teste para visualizador em navegador. | Kitploit
Ferramentas/GitHubGitHub/open-flaw/cve-2026-25940
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança Web
GitHubopen-flaw/cve-2026-25940

CVE-2026-25940

Prova de conceito para CVE-2026-25940 demonstrando execução de JavaScript embutido por meio de aparências de botões de rádio AcroForm manipuladas em visualizadores de PDF, com gerador em Node.js e ambiente de teste para visualizador em navegador.

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-25940 jsPDF PoC

Uma prova de conceito para a CVE-2026-25940 demonstrando como aparências de botões de rádio AcroForm especialmente elaboradas podem acionar JavaScript incorporado em visualizadores de PDF vulneráveis (ex.: Foxit). O repositório inclui um gerador baseado em Node e um harness de visualizador em navegador para exercitar diferentes caminhos de análise.

⚠️ Use apenas em ambientes isolados, fora de produção. Os payloads de exemplo executam JavaScript intencionalmente e podem invocar requisições de rede ou programas externos. Não abra o PDF gerado com visualizadores não confiáveis em uma máquina que você valoriza.

Conteúdo do Repositório

  • poc.js: Gera um PDF malicioso com múltiplas opções de botões de rádio e streams de aparência distintos para exibir diferentes comportamentos.
  • viewer.html: Harness mínimo de visualizador para gerar o PoC no navegador ou carregar uma amostra existente, e renderizá-lo tanto nativamente (iframe) quanto via PDF.js.
  • package.json: Declara a dependência jsPDF para o PoC em Node.

Pré-requisitos

  • Node.js 18+ e npm.

Configuração

  1. Instale as dependências:
    root@kitploit:~
    npm install
    
  • (Opcional) Sirva o visualizador localmente para um carregamento mais limpo do HTML/JS:
    root@kitploit:~
    npx http-server .
    # depois abra http://localhost:8080/viewer.html
    
  • Gerar PDF do PoC via Node

    1. Execute o gerador:
      root@kitploit:~
      node poc.js
      
    2. O script grava test.pdf na raiz do projeto. Abra-o com o visualizador de PDF de destino para observar o comportamento. Mantenha a rede bloqueada se quiser evitar requisições de saída.

    Fluxo de Trabalho do Visualizador Baseado em Navegador

    1. Abra viewer.html diretamente em um navegador ou via um servidor local.
    2. Clique em Gerar PDF do PoC para construir o documento malicioso no navegador e carregá-lo tanto no iframe (manipulador nativo/navegador) quanto no canvas do PDF.js.
    3. Alternativamente, escolha Carregar arquivo e selecione um PDF que você gerou com o script Node.
    4. Observe a atividade do console/rede para evidências de execução de JavaScript; alguns visualizadores podem suprimir alertas enquanto ainda executam ações incorporadas.

    Notas

    • Os payloads são ajustados para o comportamento do Foxit; outros visualizadores podem mitigá-los ou bloqueá-los parcialmente.
    • Se você adaptar o payload, mantenha tamanhos semelhantes para evitar alterar offsets de objetos dos quais algumas cadeias de exploração dependem.
    • Sempre teste em uma VM ou sandbox com egresso de rede restrito.
    Baixar ferramenta