CVE-2024-4367 是 PDF.js 中的一个严重漏洞(CVSS 9.8),由于对 PDF 文件中的 FontMatrix 对象类型检查不足,允许执行任意 JavaScript 代码。
| CVE 标识符 | CVE-2024-4367 |
|---|---|
| 严重性 | 严重(CVSS 评分:9.8) |
| 漏洞类型 | PDF.js 中因对 FontMatrix 对象类型检查不足而导致的任意 JavaScript 代码执行 |
| 利用方式 | 恶意构造的 PDF 文件可在受害者浏览器中执行 JavaScript,导致数据窃取、XSS 或远程代码执行(RCE)。 |
操作系统:
python3 --version)。脚本设置:
~/cve-2024-4367/),文件名为 cve_2024_4367_exploit_wizard.py。模板 PDF:
template.pdf 的无害 PDF 文件。该文件将作为恶意 PDF 的基础。社会工程学工具包(SET):
sudo apt-get update
sudo apt-get install set
which setoolkit
为脚本授予可执行权限:
chmod +x cve_2024_4367_exploit_wizard.py
使用以下任一方法运行脚本:
./cve_2024_4367_exploit_wizard.py
或
python3 cve_2024_4367_exploit_wizard.py
脚本将逐步引导您完成攻击过程。
template.pdf 的 /FontMatrix 字段中。malicious.pdf 将保存在同一目录中。done 完成列表。malicious.pdf。http://localhost:8080 启动 HTTP 服务器。malicious.pdf 可供下载。document.cookie)将记录在脚本控制台中。malicious.pdf。[+] 外传数据:session_id=abcd1234; auth_token=xyz987
在终端中使用 Ctrl+C 终止 HTTP 服务器。
malicious.pdf,以防止意外滥用。更新 PDF.js:
限制 PDF 中的 JavaScript:
实施端点保护:
教育用户:
通过负责任地遵循本指南,您可以有效模拟真实世界的攻击场景,并加强您的网络安全防御能力。