
CVE-2024-4367 и CVE-2024-34342 Proof of Concept
Отсутствовала проверка типа при обработке шрифтов в PDF.js, что позволяло произвольное выполнение JavaScript в контексте PDF.js. Эта уязвимость затрагивает Firefox < 126, Firefox ESR < 115.11 и Thunderbird < 115.11.
Если PDF.js используется для загрузки вредоносного PDF-файла и настроен с isEvalSupported = true (значение по умолчанию), неограниченный JavaScript, контролируемый атакующим, будет выполнен в контексте хостинг-домена.
python3 CVE-2024-4367.py "alert(document.domain)"

python3 CVE-2024-4367.py "require('child_process').exec('open -a /Applications/Calculator.app');"

Это не моя ошибка, я просто сделал для неё PoC.