Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
pdf.js-CVE-2024-4367 — SCAN END POC THE CVE-2024-4367 | Kitploit
Ferramentas/GitHubGitHub/veronimo669/pdf.js-cve-2024-4367
ReconhecimentoScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubveronimo669/pdf.js-cve-2024-4367

pdf.js-CVE-2024-4367

SCAN END POC THE CVE-2024-4367

Ver Repositório
120há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2024-4367 - Scanner Universal de Vulnerabilidade PDF.js

⚠️ FERRAMENTA DE SEGURANÇA CRÍTICA | Detecta CVE-2024-4367 (CVSS 9.8) - Vulnerabilidade de Execução Remota de Código no PDF.js

Version CVSS CVE License

Funciona em QUALQUER site - Nenhuma configuração necessária


📋 Índice

  • 📖 Visão Geral
  • ⚡ Início Rápido
  • 🔍 O Que Detecta
  • 🛠️ Como Funciona
  • 📊 Exemplos de Saída
  • 🔒 Guia de Remediação
  • 🎯 Vetores de Exploração
  • 🧪 Instruções de Teste
  • 📝 Detalhes Técnicos
  • ⚠️ Aviso Legal
  • 📚 Referências

📖 Visão Geral

CVE-2024-4367 é uma vulnerabilidade crítica no PDF.js (versões < 4.2.67) que permite execução arbitrária de JavaScript por meio de arquivos PDF maliciosos. Este scanner detecta automaticamente instâncias vulneráveis do PDF.js em QUALQUER site.

Por que Este Scanner é Diferente

  • ✅ Nenhuma configuração - Funciona em qualquer site instantaneamente
  • ✅ Detecção universal - Varre todos os pacotes JavaScript
  • ✅ Sem dependências - JavaScript puro
  • ✅ Prova de Conceito - Gera PDF de teste
  • ✅ Resultados acionáveis - Passos claros de remediação

A Vulnerabilidade

O PDF.js contém uma falha onde JavaScript embutido em arquivos PDF é executado sem sandboxing adequado, permitindo que atacantes:

  • 🏴‍☠️ Roubem tokens de autenticação do localStorage/sessionStorage
  • 🍪 Exfiltrem cookies de sessão
  • 📁 Acessem arquivos locais (se for Electron/aplicativo desktop)
  • 🔐 Realizem ações como a vítima usando credenciais roubadas
  • 🌐 Pivotem para redes internas via XSS

⚡ Início Rápido

Método 1: Console do Navegador (Mais Fácil)

  1. Abra o site alvo
  2. Pressione F12 para abrir as Ferramentas do Desenvolvedor
  3. Vá para a aba Console
  4. Cole todo o script do scanner
  5. Pressione Enter
  6. Veja os resultados visuais na tela!

Método 2: Bookmarklet

Crie um favorito com esta URL:

javascript:(function(){const s=document.createElement('script');s.src='https://cdn.jsdelivr.net/gh/yourusername/CVE-2024-4367-Scanner/scanner.js';document.body.appendChild(s);})();

Método 3: Download Direto

git clone https://github.com/yourusername/CVE-2024-4367-Scanner
cd CVE-2024-4367-Scanner
# Abra qualquer site e execute o script

🔍 O Que Detecta

Fase 1: Varredura de Pacotes JavaScript

  • ✅ Detecção da versão do PDF.js
  • ✅ Identificação de versões vulneráveis (< 4.2.67)
  • ✅ Referências em Package.json
  • ✅ Caminhos em Node_modules

Fase 2: Identificação de Visualizadores PDF

  • ✅ Visualizadores PDF em ``
  • ✅ Elementos <embed>
  • ✅ Tags de dados <object>
  • ✅ Contêineres personalizados de visualizador PDF
  • ✅ Renderizadores baseados em Canvas

Fase 3: Vetores de Exploração

  • ✅ Parâmetros de URL (?pdf=, ?file=, ?src=)
  • ✅ Formulários de upload PDF
  • ✅ Campos de entrada de arquivo que aceitam .pdf
  • ✅ Endpoints de API com caminhos PDF

Fase 4: Indicadores Visuais

  • ✅ Status de vulnerabilidade ao vivo
  • ✅ PDF de prova de conceito para download
  • ✅ Sobreposição DOM em tempo real

🛠️ Como Funciona

┌─────────────────────────────────────────────────────────────┐
│                    FLUXO DO PROCESSO DE VARREDURA           │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│  1. 📚 CARREGAR SCRIPTS                                     │
│     ├─ Scripts externos (todos <script src="">)            │
│     └─ Scripts inline (todas as tags <script>)              │
│                                                             │
│  2. 🔍 EXTRAIR VERSÃO DO PDF.JS                             │
│     ├─ Correspondência de padrões no código                 │
│     ├─ Detecção de Package.json                             │
│     └─ Análise de caminhos em Node_modules                  │
│                                                             │
│  3. 🎯 IDENTIFICAR VULNERABILIDADE                          │
│     ├─ versão < 4.2.67 ? → VULNERÁVEL                      │
│     └─ versão = 2.16.105 ? → VULNERÁVEL                    │
│                                                             │
│  4. 🖼️ LOCALIZAR VISUALIZADORES                             │
│     ├─ Varredura de elementos DOM                           │
│     └─ Detecção de atributos                               │
│                                                             │
│  5. ⚡ GERAR POC                                            │
│     ├─ Criar PDF de teste                                   │
│     └─ Fornecer link de download                            │
│                                                             │
│  6. 📊 EXIBIR RESULTADOS                                    │
│     ├─ Sobreposição visual                                  │
│     ├─ Relatório no console                                 │
│     └─ Armazenamento em variável global                     │
│                                                             │
└─────────────────────────────────────────────────────────────┘

📊 Exemplos de Saída

Saída do Console

╔═══════════════════════════════════════════════════════════════════════════════════╗
║                    CVE-2024-4367 - SCANNER UNIVERSAL PDF.js                        ║
║              Detecta versões vulneráveis do PDF.js e potencial exploração          ║
╚═══════════════════════════════════════════════════════════════════════════════════╝

📚 FASE 1: Varredura de Pacotes JavaScript em busca de PDF.js
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] Encontrados 42 scripts externos
[+] Encontrados 12 scripts inline
   [1/42] Analisando: vendor.bundle.js
      → Indicador PDF.js encontrado: pdfjs-dist
      ✅ Versão do PDF.js encontrada: 2.16.105
      🚨 VULNERÁVEL ao CVE-2024-4367!

🎯 FASE 4: Identificando Vetores de Exploração
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
   ⚠️ Parâmetro de URL aceita PDF: file=/documents/report.pdf
   ⚠️ Formulário de upload PDF encontrado

█████████████████████████████████████████████████████████████████████████████████
                          RELATÓRIO FINAL DA VARREDURA
█████████████████████████████████████████████████████████████████████████████████

🚨 VULNERABILIDADE CRÍTICA CONFIRMADA!
   CVE: CVE-2024-4367
   CVSS: 9.8 (CRÍTICO)
   Impacto: Execução Arbitrária de JavaScript

Sobreposição Visual

Scanner Overlay

┌─────────────────────────────────────────────────────────────┐
│  RESULTADOS DA VARREDURA CVE-2024-4367                    │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  📍 Alvo: example.com                                      │
│  📦 PDF.js: 2.16.105                                       │
│  🎯 Vulnerável: SIM                                        │
│  📄 Visualizadores: 3                                      │
│  ⚡ Vetores: 2                                             │
│  ━━━━━━━━━━━━━━━━━━━━━━━                                    │
│  🔴 CRÍTICO - Atualização Necessária                       │
└─────────────────────────────────────────────────────────────┘

🔒 Guia de Remediação

Ações Imediatas

1. Atualizar PDF.js (Recomendado)

Baixar ferramenta