[!IMPORTANT] 本仓库用于学习漏洞。
本次动手实践请务必在自己管理下的合适计算机上进行。绝对不要进行违法行为。
此外,因本仓库产生的任何损害・责任,作者概不承担。
体验 CVE-2024-4367 的动手实践
python CVE-2024-4367-PoC/CVE-2024-4367.py "alert('document.domain')"
引用来源:https://github.com/LOURC0D3/CVE-2024-4367-PoC
将创建攻击用的 poc.pdf。
详细用法请参考以下内容。
https://github.com/LOURC0D3/CVE-2024-4367-PoC
python firefox.py 125
使用可攻击版本的 Firefox Nightly 打开 poc.pdf。
首次启动时需要下载 Firefox Nightly,因此会比较耗时。
请确认 JavaScript 已执行并显示了警报。
python firefox.py 135
使用新版本的 Firefox Nightly 打开 poc.pdf,确认警报未显示、漏洞已修复。
这里有包含漏洞的 vulnerable-pdf.js 以及已修复漏洞的 invulnerable-pdf.js。
pdfjs_diff_font_renderer.js 是 vulnerable-pdf.js/src/core/font_renderer.js 与 invulnerable-pdf.js/src/core/font_renderer.js 的 diff 差异。