
[!IMPORTANT] Este repositório destina-se ao aprendizado de vulnerabilidades.
Este hands-on deve ser realizado, obrigatoriamente, em um computador adequado que esteja sob seu controle. Não pratique atos ilegais de forma alguma.
Além disso, o autor não se responsabiliza por quaisquer danos ou responsabilidades decorrentes deste repositório.
Hands-on para experimentar o CVE-2024-4367
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
Fonte: https://github.com/LOURC0D3/CVE-2024-4367-PoC
Será criado um poc.pdf para o ataque.
Para instruções detalhadas, consulte o link abaixo.
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
Abra o poc.pdf usando uma versão vulnerável do Firefox Nightly.
Na primeira execução, o download do Firefox Nightly será realizado, portanto, pode demorar.
Confirme que o JavaScript foi executado e um alerta foi exibido.
python firefox.py 135
Abra o poc.pdf na nova versão do Firefox Nightly e confirme que nenhum alerta é exibido, indicando que a vulnerabilidade foi corrigida.
Existem o vulnerable-pdf.js, que contém a vulnerabilidade, e o invulnerable-pdf.js, que já foi corrigido.
O pdfjs_diff_font_renderer.js é o diff entre vulnerable-pdf.js/src/core/font_renderer.js e invulnerable-pdf.js/src/core/font_renderer.js.