type
status
date
slug
summary
tags
category
icon
password

PDF.js 任意JavaScript代码执行(CVE-2024-4367)

PDF.js是Mozilla推出的一款开源PDF文件阅读器。
其4.1.392版本及以前,PDF.js中存在一处JavaScript代码注入漏洞。

漏洞环境

服务启动后,访问http://your-ip:8080你可以看到一个上传页面。

漏洞复现

使用如下POC 生成恶意payload
notion image
打开上传首页进行上传即可触发漏洞
notion image
 
PHP-CGI 远程代码执行漏洞(CVE-2012-1823)OpenSSL 心脏出血内存泄露漏洞(CVE-2014-0160)
Loading...