Firefox用于存取PDF文件的组件存在弱点,有可能被用于运行任意JavaScript代码
支付動態 · 2024-05-27

上周研究人员对于Mozilla基金会在Firefox 126修补的PDF.js漏洞CVE-2024-4367提出说明,并指出这项漏洞与字体处理有关,攻击者有机会用来运行任意JavaScript代码

本月14日Mozilla基金会发布Firefox 126,当中修补PDF视图组件(PDF.js)高风险漏洞CVE-2024-4367,此漏洞发生的原因,在于处理字体时缺乏类型检查,导致能被攻击者用来运行任意JavaScript代码。

通报这项漏洞的资安业者Codean Labs上周也提出说明,指出PDF.js由JavaScript开发而成,但弱点并非来自此脚本的功能,而是字体的处理层面。

由于对于TrueType等现代格式的字体,PDF.js主要通过浏览器的字体渲染工具处理,但除此之外,此JavaScript脚本必须将字符转换成页面上的曲线来呈现,因此,若要促使运行性能提升,开发者会为每个字体预先编译路径产生器。

为了验证此项威胁的可行性,他们借由特定参数触发PDF.js漏洞,从而插入任意的JavaScript代码并运行。一旦用户在Firefox打开恶意PDF文件,攻击者就有机会利用漏洞来达到目的。

热门文章
英国确认各垂直行业的赌博税税率
游戏风向
西班牙监管机构警告在线赌博平台存在身份盗窃行为
游戏风向
荷兰博彩监管机构警告彩票业不要发布广告
游戏风向
英国主要银行加入新赌博危害行动实验室
游戏风向
计划重建商业法院以惠及马耳他博彩行业
游戏风向
美国博彩收入在七月创下新高
线上游戏
意大利监管机构更新赌博系统验证技术规则
游戏风向
灰度即将亮相iGB LiVE 2025展位Z64,我们伦敦见
灰度头条
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
印第安纳州在线赌场法案在众议院委员会停滞不前
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
荷兰博彩监管机构赢得牌照拒发案
游戏风向
哥伦比亚将提高在线赌博税率
游戏风向
新加坡最受好评的在线赌场 – Aw8
线上游戏
首页
游戏
合作
发现
我的