Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/open-flaw/cve-2026-25940
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасность
GitHubopen-flaw/cve-2026-25940

CVE-2026-25940

Доказательство концепции для CVE-2026-25940, демонстрирующее выполнение встроенного JavaScript через специально созданные внешние виды радиокнопок AcroForm в программах просмотра PDF, с генератором на Node.js и тестовой средой просмотра в браузере.

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-25940 jsPDF PoC

Proof-of-concept для CVE-2026-25940, демонстрирующий, как специально созданные представления переключателей AcroForm могут запускать встроенный JavaScript в уязвимых PDF-просмотрщиках (например, Foxit). Репозиторий включает генератор на Node и браузерную обвязку для просмотра, позволяющую протестировать различные пути парсинга.

⚠️ Используйте только в изолированных, непроизводственных средах. Примеры полезных нагрузок намеренно выполняют JavaScript и могут вызывать сетевые запросы или внешние программы. Не открывайте сгенерированный PDF в непроверенных просмотрщиках на важной для вас системе.

Содержимое репозитория

  • poc.js: Генерирует вредоносный PDF с несколькими вариантами переключателей и отдельными потоками представлений для демонстрации различного поведения.
  • viewer.html: Минимальная обвязка для просмотра, позволяющая сгенерировать PoC в браузере или загрузить существующий образец, а также отобразить его как нативно (через iframe), так и через PDF.js.
  • package.json: Объявляет зависимость jsPDF для PoC на Node.

Предварительные требования

  • Node.js 18+ и npm.

Установка

  1. Установите зависимости:
    root@kitploit:~
npm install
  • (Необязательно) Запустите локальный сервер для просмотра, чтобы HTML/JS загружались корректнее:
    root@kitploit:~
    npx http-server .
    # затем откройте http://localhost:8080/viewer.html
    
  • Генерация PoC PDF через Node

    1. Запустите генератор:
      root@kitploit:~
      node poc.js
      
    2. Скрипт записывает test.pdf в корень проекта. Откройте его в целевом PDF-просмотрщике, чтобы наблюдать за поведением. Если хотите избежать исходящих запросов, заблокируйте сеть.

    Рабочий процесс в браузерном просмотрщике

    1. Откройте viewer.html напрямую в браузере или через локальный сервер.
    2. Нажмите Generate PoC PDF, чтобы собрать вредоносный документ в браузере и загрузить его как в iframe (нативный/браузерный обработчик), так и в canvas PDF.js.
    3. Либо выберите Load file и укажите PDF, сгенерированный с помощью Node-скрипта.
    4. Следите за активностью в консоли/сети для подтверждения выполнения JavaScript; некоторые просмотрщики могут подавлять предупреждения, но при этом продолжать выполнять встроенные действия.

    Примечания

    • Полезные нагрузки настроены под поведение Foxit; другие просмотрщики могут частично смягчать или блокировать их.
    • Если адаптируете полезную нагрузку, сохраняйте схожие размеры, чтобы не менять смещения объектов, на которые полагаются некоторые цепочки эксплойтов.
    • Всегда тестируйте в виртуальной машине или песочнице с ограниченным исходящим сетевым трафиком.
    Скачать инструмент