PT-2026-20849 · Jspdf · Jspdf
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do jsPDF anteriores a 4.2.0
Descrição
O jsPDF é uma biblioteca JavaScript utilizada para gerar PDFs. Existe uma vulnerabilidade na qual entradas controladas pelo usuário no método
addImage podem levar a uma negação de serviço. Especificamente, fornecer um arquivo GIF malicioso com valores elevados de largura e/ou altura em seu cabeçalho pode causar alocação excessiva de memória, resultando em erros de falta de memória. O método html também é afetado. Um exemplo de vetor de ataque envolve o uso da função addImage com um payload elaborado contendo dados de imagem GIF maliciosos. A função addImage recebe um payload como seu primeiro argumento.Recomendações
As versões do jsPDF anteriores a 4.2.0 devem ser atualizadas para a versão 4.2.0 ou posterior.
Como medida temporária, sanitize os dados de imagem ou URLs antes de passá-los aos métodos
addImage ou html.Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jspdf