PT-2025-29133 · Pdfme · Pdfme

Arkark

·

Publicado

2025-07-10

·

Atualizado

2025-07-12

·

CVE-2025-53626

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: pdfme versões 5.2.0 até 5.4.0
Descrição: A funcionalidade de avaliação de expressões no pdfme contém vulnerabilidades críticas que permitem escape de sandbox, levando a ataques de Cross-Site Scripting (XSS) e poluição de protótipo. Atacantes podem contornar as restrições da sandbox para executar código JavaScript arbitrário usando métodos como Object.getOwnPropertyDescriptor e Object.getPrototypeOf. O avaliador de expressões também permite acesso a métodos acessores de protótipo (lookupGetter, lookupSetter, defineGetter, defineSetter) que podem ser explorados com Object.assign para poluir a cadeia de protótipos. Essas vulnerabilidades podem permitir que atacantes executem código JavaScript arbitrário, roubem informações sensíveis, modifiquem o comportamento da aplicação e potencialmente realizem ações em nome dos usuários.
Recomendações: Versões do pdfme anteriores à 5.4.1 são afetadas. Atualize para a versão 5.4.1 do pdfme para resolver este problema.

Exploit

Correção

Prototype Pollution

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-53626
GHSA-54XV-94QV-2GFG

Produtos afetados

Pdfme