Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
jsPDF-Bulk-Detector-CVE-2025-68428- — Asset-weites Erkennungstool zur Identifizierung von jsPDF-Nutzung im Zusammenhang mit CVE-2025-68428 Nur Erkennung — keine Ausnutzung | Kitploit
Tools/GitHubGitHub/nurjaman2004/jspdf-bulk-detector-cve-2025-68428-
AufklärungSchwachstellenscannerCode-AnalyseInformationsbeschaffungWebsicherheitLieferkettensicherheit
GitHubnurjaman2004/jspdf-bulk-detector-cve-2025-68428-

jsPDF-Bulk-Detector-CVE-2025-68428-

Asset-weites Erkennungstool zur Identifizierung von jsPDF-Nutzung im Zusammenhang mit CVE-2025-68428 Nur Erkennung — keine Ausnutzung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
11vor 7 MonatenNoch nicht geprüft

🚨 jsPDF Bulk Detector – CVE-2025-68428 🚨

Werkzeug zur assetweiten Erkennung von jsPDF-Nutzung im Zusammenhang mit CVE-2025-68428. Nur Erkennung – keine Ausnutzung.

🚨 Hintergrund

Eine kritische Sicherheitslücke in der beliebten JavaScript-PDF-Generierungsbibliothek jsPDF wurde bekannt gegeben, verfolgt als CVE-2025-68428.

Laut einem Bericht von BleepingComputer ermöglicht dieser Fehler Angreifern das Lesen beliebiger lokaler Dateien, wenn jsPDF in Node.js-Umgebungen verwendet wird und benutzergesteuerte Eingaben Dateiladefunktionen erreichen.

Details zur Sicherheitslücke:

Typ: Lokaler Dateieinschluss (LFI) + Pfadüberschreitung

Schweregrad: 9.2 (Kritisch)

Betroffene Versionen: jsPDF < 4.0.0

Umfang: Nur Node.js-Builds (jspdf.node.js)

Angesichts der massiven Verbreitung von jsPDF (~3,5 Mio. wöchentliche npm-Downloads) ist die Identifizierung betroffener Assets in großem Maßstab während Sicherheitsbewertungen entscheidend.

🎯 Zweck dieses Werkzeugs

Dieses Tool hilft Sicherheitsforschern, Pentestern und AppSec-Teams dabei:

  • jsPDF-Nutzung auf mehreren Web-Assets zu identifizieren
  • Versionsinformationen zu extrahieren, wenn sie offengelegt sind
  • Komponentenerkennung und Angriffsflächenkartierung zu unterstützen
  • Manuelle Validierung für CVE-2025-68428 zu priorisieren

⚠️ Dieses Tool nutzt die Sicherheitslücke NICHT aus. Es ist streng für autorisierte Sicherheitstests vorgesehen.

🧠 Was dieses Tool erkennt

Das Skript prüft auf jsPDF-Nutzung mit mehreren Techniken:

  • Inspektion des HTML-Quelltexts
  • Analyse verknüpfter JavaScript-Dateien
  • Häufig offengelegte package.json-Pfade
  • Regex-basiertes jsPDF-Fingerprinting
  • Bestmögliche Versionsextraktion

🛠️ Wie es funktioniert

  • Liest eine Liste von Domains aus einer Datei
  • Ruft HTML-Inhalte ab
  • Extrahiert verknüpfte JavaScript-Dateien
  • Sucht nach jsPDF-Indikatoren
  • Versucht Versionen zu identifizieren
  • Gibt erkannte Assets zur manuellen Überprüfung aus

📦 Installation

root@kitploit:~
git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git
cd jsPDF-Bulk-Detector-CVE-2025-68428-
pip3 install requests

Anforderungen

  • Python 3.x
  • requests

🚀 Verwendung 1️⃣ Vorbereiten einer Zielliste

Erstelle eine Datei mit dem Namen domains.txt:

root@kitploit:~
example.com
testsite.org
https://demo.example.net

2️⃣ Scanner ausführen

root@kitploit:~
python3 jspdf_bulk_detector.py domains.txt

3️⃣ Beispielausgabe

root@kitploit:~
======================================================================
 jsPDF Bulk Detection Tool
 CVE-2025-68428 | Asset-Wide Scan
======================================================================

[*] Scanning: https://example.com
[+] https://example.com  --> jsPDF detected (v3.5.2)

[*] Scanning: https://safe-site.com
[✓] No jsPDF components detected across provided assets

🧪 Ergebnisse interpretieren

ErgebnisBedeutung
jsPDF erkanntKomponente vorhanden
Version < 4.0.0Potentiell betroffen
Version unbekanntManuelle Validierung erforderlich
Keine ErkennungjsPDF nicht gefunden

⚠️ Erkennung ≠ Sicherheitslücke Nur Node.js-Implementierungen mit unsicherer Dateipfadverarbeitung sind ausnutzbar.

🔍 Nächste Schritte nach der Erkennung

Wenn jsPDF erkannt wird:

Überprüfen, ob die PDF-Generierung serverseitig erfolgt

  • Endpunkte identifizieren wie:

    • /generate-pdf
    • /export
    • /invoice
  • Benutzereingaben nachverfolgen, die erreichen:

    • loadFile
    • addImage
    • addFont
    • html()

Node.js-Laufzeitumgebung und jsPDF-Version bestätigen

🔐 Empfehlungen zur Abwehr

  • Upgrade auf jsPDF v4.0.0+
  • Niemals benutzergesteuerte Dateipfade übergeben
  • Strenge Whitelists verwenden
  • Übermäßig permissive Node.js-Dateisystem-Flags vermeiden

⚖️ Haftungsausschluss (rechtlich & ethisch)

Dieses Tool ist nur für Bildungszwecke und autorisierte Sicherheitstests bestimmt. Der Autor übernimmt keine Verantwortung für Missbrauch oder illegale Aktivitäten.

📚 Referenzen

  • CVE-2025-68428
  • jsPDF Sicherheitshinweis
  • Endor Labs Technische Analyse
  • BleepingComputer-Bericht zur jsPDF-Sicherheitslücke

Autor Nurjaman Shaikh Cybersecurity Researcher | VAPT Analyst

Tool herunterladen