CVE-2025-68428
jsPDF tiene una vulnerabilidad de Local File Inclusion/Path Traversal
- Publicado
- 5 ene 2026
- Actualizado
- 7 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 81,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
jsPDF es una librería para generar PDFs en JavaScript. Antes de la versión 4.0.0, el control del usuario sobre el primer argumento del método loadFile en la build de node.js permite la inclusión de archivos locales/recorrido de rutas. Si se da la posibilidad de pasar rutas no saneadas al método loadFile, un usuario puede recuperar el contenido de archivos arbitrarios en el sistema de archivos local en el que se ejecuta el proceso de node. El contenido de los archivos se incluye textualmente en los PDFs generados. Otros métodos afectados son `addImage`, `html` y `addFont`. Solo las builds de node.js de la librería están afectadas, concretamente los archivos `dist/jspdf.node.js` y `dist/jspdf.node.min.js`. La vulnerabilidad ha sido corregida en [email protected]. Esta versión restringe el acceso al sistema de archivos por defecto. Esta actualización mayor semver no introduce otros cambios que rompan la compatibilidad. Algunas soluciones alternativas están disponibles. Con versiones recientes de node, jsPDF recomienda usar el flag `--permission` en producción. La funcionalidad se introdujo experimentalmente en v20.0.0 y es estable desde v22.13.0/v23.5.0/v24.0.0. Para versiones antiguas de node, sane las rutas proporcionadas por el usuario antes de pasarlas a jsPDF.
Fuentes
1CVE-2025-68428 Prueba de Concepto
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.