注册
登录
专栏名称:
code秘密花园
这里有最前沿的前端技术、最新的前端消息、最精品的技术文章、最好用的工具推荐、还有一个有趣的作者。
我也要提交微信公众号
今天看啥
微信公众号rss订阅, 微信rss, 稳定的RSS源
微信公众号RSS订阅方法
B站投稿RSS订阅方法
微博RSS订阅方法
微博搜索关键词订阅方法
豆瓣日记 RSS订阅方法
目录
相关文章推荐
旅行雷达助手
·
【0燃油费】川航新西兰中国800块含税一口价 ...
·
2 天前
常旅客专家
·
IHG低至75折还送4000分!GHA新增3 ...
·
3 天前
科研大匠
·
Springer ...
·
5 天前
募格学术
·
1本中科院1区Top期刊、1本2区Top期刊 ...
·
4 天前
常旅客专家
·
万豪又解锁新店!IHG超值活动收尾!每晚40 ...
·
5 天前
今天看啥
›
专栏
›
code秘密花园
周百万下载量的 NPM 包可执行任意 JS 代码,数十万网站可能受影响!
code秘密花园
·
公众号
· · 2024-07-01 08:30
文章预览
大家好,我是 ConardLi 。 最近 Codean Labs 对外披露了 PDF.js 的一个任意代码执行漏洞(CVE-2024-4367)。 由于 PDF.js 使用非常广泛,且漏洞利用简单,危害很大,漏洞评级非常高。 PDF.js 是一个基于 JavaScript 的 PDF 查看器,由 Mozilla 维护。此漏洞允许攻击者在打开恶意 PDF 文件时立即执行任意 JavaScript 代码。 今天我们一起来学习下这个漏洞具体的咋回事。 PDF.js 有两个常见的使用场景。首先,它是火狐浏览器的内置 PDF 阅读器。如果你使用火狐浏览器,并且曾经下载或者浏览过 PDF 文件,你就会看到它在起作用。其次,它被打包成一个名为 pdfjs-dist 的 Node 模块,根据 NPM 的数据,每周有大约 270 万次的下载量。以这种形式,网站可以用它来提供嵌入式 PDF 预览功能。从代码托管平台到笔记应用程序,各种各样的应用都在使用它。 PDF 的 ………………………………
原文地址:
访问原文地址
快照地址:
访问文章快照
总结与预览地址:
访问总结与预览
分享到微博
推荐文章
旅行雷达助手
·
【0燃油费】川航新西兰中国800块含税一口价,往返1K5搞定;跨五一含税4K2起往返美国洛杉矶
2 天前
常旅客专家
·
IHG低至75折还送4000分!GHA新增3品牌可享免费早餐!
3 天前
科研大匠
·
Springer Nature推出适合投稿新手全新OA期刊:速度快,接收病例报告、数据说明等多种形式!
5 天前
募格学术
·
1本中科院1区Top期刊、1本2区Top期刊,被剔除!
4 天前
常旅客专家
·
万豪又解锁新店!IHG超值活动收尾!每晚4000分更有双倍房晚!
5 天前
贵圈真乱
·
花小钱办大事!七夕礼物选“它”圈住女友的心.......
3 月前
英文精读写作
·
写作最常见用词错误
1 月前
交易天下
·
【一剑封喉】某公众号卖500大洋,我买下来分享给大家【国庆重大福利】天下指标客充值豪礼!
1 月前