CVE-2025-68428
jsPDF يحتوي على ثغرة Local File Inclusion/Path Traversal
- تم النشر
- 05/01/2026
- محدث
- 07/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
jsPDF هي مكتبة لإنشاء ملفات PDF في JavaScript. قبل الإصدار 4.0.0، كان تحكم المستخدم في الوسيط الأول لطريقة loadFile في بناء node.js يتيح تضمين ملفات محلية/اجتياز المسار. إذا أُتيحت للمستخدم إمكانية تمرير مسارات غير معقّمة إلى طريقة loadFile، يمكنه استرجاع محتويات ملفات عشوائية من نظام الملفات المحلي الذي تعمل عليه عملية node. يتم تضمين محتويات الملفات حرفيًا في ملفات PDF المُنشأة. الطرق الأخرى المتأثرة هي `addImage` و `html` و `addFont`. تتأثر فقط بنيات node.js الخاصة بالمكتبة، وهي ملفات `dist/jspdf.node.js` و `dist/jspdf.node.min.js`. تم إصلاح الثغرة في [email protected]. هذا الإصدار يقيد الوصول إلى نظام الملفات افتراضيًا. هذا التحديث الرئيسي لـ semver لا يقدم تغييرات كسرية أخرى. تتوفر بعض الحلول البديلة. مع إصدارات node الحديثة، توصي jsPDF باستخدام علامة `--permission` في بيئة الإنتاج. تم تقديم هذه الميزة تجريبيًا في v20.0.0 وأصبحت مستقرة منذ v22.13.0/v23.5.0/v24.0.0. بالنسبة لإصدارات node الأقدم، قم بتعقيم المسارات المقدمة من المستخدم قبل تمريرها إلى jsPDF.
المصادر
1CVE-2025-68428 إثبات المفهوم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.