PT-2026-5721 · Jspdf · Jspdf
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
jsPDF versões anteriores a 4.1.0
Descrição
Existe uma vulnerabilidade no jsPDF, uma biblioteca JavaScript para geração de PDFs, na qual o controle do usuário sobre propriedades e métodos dentro do módulo Acroform pode levar à injeção de objetos PDF arbitrários, incluindo ações JavaScript. A exploração bem-sucedida permite que um atacante execute código quando uma vítima abre o documento. Os membros vulneráveis da API incluem
AcroformChoiceField.addOption, AcroformChoiceField.setOptions, AcroFormCheckBox.appearanceState e AcroFormRadioButton.appearanceState. Esses métodos e propriedades, quando fornecidos com entradas não sanitizadas, permitem a injeção de conteúdo malicioso.Recomendações
Atualize para a versão 4.1.0 ou posterior do jsPDF.
Exploit
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jspdf