一、 漏洞 CVE-2024-34342 基础信息
漏洞标题
react-pdf的PDF.js在打开恶意PDF时存在任意JavaScript执行漏洞
来源:AIGC 神龙大模型
漏洞描述信息
react-pdf 在 React 应用中显示 PDF。如果使用 PDF.js 加载恶意 PDF,且 PDF.js 配置中 `isEvalSupported` 设置为 `true`(这是默认值),则会在托管域的上下文中执行不受限制的攻击者控制的 JavaScript。此漏洞已在 7.7.3 和 8.0.2 版本中修复。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
来源:AIGC 神龙大模型
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:AIGC 神龙大模型
漏洞标题
react-pdf's PDF.js vulnerable to arbitrary JavaScript execution upon opening a malicious PDF
来源:美国国家漏洞数据库 NVD
漏洞描述信息
react-pdf displays PDFs in React apps. If PDF.js is used to load a malicious PDF, and PDF.js is configured with `isEvalSupported` set to `true` (which is the default value), unrestricted attacker-controlled JavaScript will be executed in the context of the hosting domain. This vulnerability is fixed in 7.7.3 and 8.0.2.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
React-PDF 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
React-PDF是Wojciech Maj个人开发者的一个应用程序。 react-pdf存在安全漏洞。攻击者利用该漏洞可以执行JavaScript代码。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-34342 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-34342 的情报信息