CVE-2025-68428
jsPDF weist eine Schwachstelle bezüglich Local File Inclusion/Path Traversal auf
- Veröffentlicht
- 05.01.2026
- Aktualisiert
- 07.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 81,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
jsPDF ist eine Bibliothek zur Erzeugung von PDFs in JavaScript. Vor Version 4.0.0 ermöglicht die Benutzerkontrolle über das erste Argument der loadFile-Methode im node.js-Build lokale Dateieinbindung/Pfad-Traversal. Wenn die Möglichkeit besteht, nicht bereinigte Pfade an die loadFile-Methode zu übergeben, kann ein Benutzer den Inhalt beliebiger Dateien im lokalen Dateisystem abrufen, in dem der node-Prozess ausgeführt wird. Die Dateiinhalte werden unverändert in die generierten PDFs aufgenommen. Weitere betroffene Methoden sind `addImage`, `html` und `addFont`. Nur die node.js-Builds der Bibliothek sind betroffen, nämlich die Dateien `dist/jspdf.node.js` und `dist/jspdf.node.min.js`. Die Schwachstelle wurde in [email protected] behoben. Diese Version schränkt den Dateisystemzugriff standardmäßig ein. Dieses Semver-Major-Update führt keine weiteren bahnbrechenden Änderungen ein. Einige Workarounds sind verfügbar. Bei aktuellen node-Versionen empfiehlt jsPDF, den `--permission`-Flag in der Produktion zu verwenden. Die Funktion wurde experimentell in v20.0.0 eingeführt und ist seit v22.13.0/v23.5.0/v24.0.0 stabil. Für ältere node-Versionen sollten benutzerbereitgestellte Pfade bereinigt werden, bevor sie an jsPDF übergeben werden.
Quellen
1CVE-2025-68428 Proof of Concept
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.