此仓库包含针对 CVE-2025-64512 的概念验证利用代码,该漏洞是 pdfminer.six 版本 20251107 之前的严重漏洞。
该漏洞允许攻击者通过上传恶意 PDF 触发 Python 的 pickle.load() 的不安全反序列化,从而实现 远程代码执行 (RCE)。
此利用代码仅供教育和授权测试之用。
仅可在您拥有或已获得明确许可的系统上使用。
作者不对任何滥用行为负责。
| CVE ID | CVE-2025-64512 |
|---|---|
| 受影响库 | pdfminer.six |
| 受影响版本 | < 20251107 |
| 类型 | 远程代码执行 (RCE) |
| 攻击向量 | 通过 pickle.load() 的不安全反序列化 |
pdfminer.six 中的 CMapDB._load_data() 函数使用 pickle.loads() 加载 CMap 资源。恶意 PDF 可以指定任意路径指向 .pickle.gz 文件,该文件会被反序列化并执行任意代码。
git clone https://github.com/MehdiChyhab/CVE-2025-64512-exploit.git
cd CVE-2025-64512-exploit
pip install -r requirements.txt