
CVE-2025-64512 - Эксплойт удалённого выполнения кода в pdfminer.six
Этот репозиторий содержит proof-of-concept эксплойт для CVE-2025-64512, критической уязвимости в pdfminer.six версиях до 20251107.
Уязвимость позволяет атакующему добиться удалённого выполнения кода (RCE) путём загрузки вредоносного PDF-файла, который вызывает небезопасную десериализацию через pickle.load() в Python.
Данный эксплойт предназначен только для образовательных целей и авторизованного тестирования.
Используйте только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.
Автор не несёт ответственности за любое неправомерное использование.
| Идентификатор CVE | CVE-2025-64512 |
|---|
Функция CMapDB._load_data() в pdfminer.six загружает ресурсы CMap с помощью pickle.loads(). Вредоносный PDF-файл может указать произвольный путь к файлу .pickle.gz, который десериализуется и выполняет произвольный код.
git clone https://github.com/MehdiChyhab/CVE-2025-64512-exploit.git
cd CVE-2025-64512-exploit
pip install -r requirements.txt
| Затронутая библиотека | pdfminer.six |
| Версии | < 20251107 |
| Тип | Удалённое выполнение кода (RCE) |
| Вектор | Небезопасная десериализация через pickle.load() |