
Asset-weites Erkennungstool zur Identifizierung von jsPDF-Nutzung im Zusammenhang mit CVE-2025-68428 Nur Erkennung — keine Ausnutzung
🚨 jsPDF Bulk Detector – CVE-2025-68428 🚨
Werkzeug zur assetweiten Erkennung von jsPDF-Nutzung im Zusammenhang mit CVE-2025-68428. Nur Erkennung – keine Ausnutzung.
🚨 Hintergrund
Eine kritische Sicherheitslücke in der beliebten JavaScript-PDF-Generierungsbibliothek jsPDF wurde bekannt gegeben, verfolgt als CVE-2025-68428.
Laut einem Bericht von BleepingComputer ermöglicht dieser Fehler Angreifern das Lesen beliebiger lokaler Dateien, wenn jsPDF in Node.js-Umgebungen verwendet wird und benutzergesteuerte Eingaben Dateiladefunktionen erreichen.
Details zur Sicherheitslücke:
Typ: Lokaler Dateieinschluss (LFI) + Pfadüberschreitung
Schweregrad: 9.2 (Kritisch)
Betroffene Versionen: jsPDF < 4.0.0
Umfang: Nur Node.js-Builds (jspdf.node.js)
Angesichts der massiven Verbreitung von jsPDF (~3,5 Mio. wöchentliche npm-Downloads) ist die Identifizierung betroffener Assets in großem Maßstab während Sicherheitsbewertungen entscheidend.
🎯 Zweck dieses Werkzeugs
Dieses Tool hilft Sicherheitsforschern, Pentestern und AppSec-Teams dabei:
⚠️ Dieses Tool nutzt die Sicherheitslücke NICHT aus. Es ist streng für autorisierte Sicherheitstests vorgesehen.
🧠 Was dieses Tool erkennt
Das Skript prüft auf jsPDF-Nutzung mit mehreren Techniken:
🛠️ Wie es funktioniert
📦 Installation
git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git
cd jsPDF-Bulk-Detector-CVE-2025-68428-
pip3 install requests
Anforderungen
🚀 Verwendung 1️⃣ Vorbereiten einer Zielliste
Erstelle eine Datei mit dem Namen domains.txt:
example.com
testsite.org
https://demo.example.net
2️⃣ Scanner ausführen
python3 jspdf_bulk_detector.py domains.txt
3️⃣ Beispielausgabe
======================================================================
jsPDF Bulk Detection Tool
CVE-2025-68428 | Asset-Wide Scan
======================================================================
[*] Scanning: https://example.com
[+] https://example.com --> jsPDF detected (v3.5.2)
[*] Scanning: https://safe-site.com
[✓] No jsPDF components detected across provided assets
🧪 Ergebnisse interpretieren
| Ergebnis | Bedeutung |
|---|---|
| jsPDF erkannt | Komponente vorhanden |
| Version < 4.0.0 | Potentiell betroffen |
| Version unbekannt | Manuelle Validierung erforderlich |
| Keine Erkennung | jsPDF nicht gefunden |
⚠️ Erkennung ≠ Sicherheitslücke Nur Node.js-Implementierungen mit unsicherer Dateipfadverarbeitung sind ausnutzbar.
🔍 Nächste Schritte nach der Erkennung
Wenn jsPDF erkannt wird:
Überprüfen, ob die PDF-Generierung serverseitig erfolgt
Endpunkte identifizieren wie:
/generate-pdf/export/invoiceBenutzereingaben nachverfolgen, die erreichen:
loadFileaddImageaddFonthtml()Node.js-Laufzeitumgebung und jsPDF-Version bestätigen
🔐 Empfehlungen zur Abwehr
⚖️ Haftungsausschluss (rechtlich & ethisch)
Dieses Tool ist nur für Bildungszwecke und autorisierte Sicherheitstests bestimmt. Der Autor übernimmt keine Verantwortung für Missbrauch oder illegale Aktivitäten.
📚 Referenzen
Autor Nurjaman Shaikh Cybersecurity Researcher | VAPT Analyst