PT-2026-1342 · Jspdf · Jspdf
CVE-2025-68428
·
Publicado
2026-01-03
·
Atualizado
2026-07-20
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do jsPDF anteriores à 4.0.0
Descrição
O jsPDF, uma biblioteca JavaScript para geração de PDFs, possui uma falha crítica em suas compilações para Node.js. Antes da versão 4.0.0, os métodos
loadFile, addImage, html e addFont estão suscetíveis a inclusão local de arquivos e transversão de caminho. Isso permite que um atacante leia arquivos arbitrários do sistema onde o processo Node.js está em execução e incorpore o conteúdo desses arquivos ao PDF gerado. A vulnerabilidade ocorre quando caminhos não sanitizados são passados ao método loadFile. O problema afeta os arquivos dist/jspdf.node.js e dist/jspdf.node.min.js. Relatos indicam que atacantes estão explorando ativamente esta falha para extrair dados sensíveis, incluindo configurações e credenciais, de servidores comprometidos.Recomendações
Atualize para a versão 4.0.0 ou posterior do jsPDF.
Para versões mais antigas do Node.js, sanitize os caminhos fornecidos pelo usuário antes de passá-los ao jsPDF.
Com versões recentes do Node.js (22.13.0/23.5.0/24.0.0 e posteriores), considere usar a flag
--permission em produção.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jspdf