Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jsPDF-Bulk-Detector-CVE-2025-68428- — Herramienta de detección a nivel de activos para identificar el uso de jsPDF relacionado con CVE-2025-68428 Solo detección — sin explotación | Kitploit
Herramientas/GitHubGitHub/nurjaman2004/jspdf-bulk-detector-cve-2025-68428-
ReconocimientoEscáneres de VulnerabilidadesAnálisis de CódigoRecopilación de InformaciónSeguridad WebSeguridad de Cadena de Suministro
GitHubnurjaman2004/jspdf-bulk-detector-cve-2025-68428-

jsPDF-Bulk-Detector-CVE-2025-68428-

Herramienta de detección a nivel de activos para identificar el uso de jsPDF relacionado con CVE-2025-68428 Solo detección — sin explotación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 7 mesesAún no revisado

🚨 jsPDF Bulk Detector – CVE-2025-68428 🚨

Herramienta de detección a nivel de activos para identificar el uso de jsPDF relacionado con CVE-2025-68428. Solo detección — sin explotación.

🚨 Información de fondo

Se divulgó una vulnerabilidad crítica en la popular librería de generación de PDF en JavaScript jsPDF, registrada como CVE-2025-68428.

Según informes de BleepingComputer, esta falla permite a atacantes leer archivos locales arbitrarios cuando jsPDF se utiliza en entornos Node.js y la entrada controlada por el usuario llega a funciones de carga de archivos.

Detalles de la vulnerabilidad:

Tipo: Inclusión de archivos locales (LFI) + Path Traversal

Gravedad: 9.2 (Crítica)

Versiones afectadas: jsPDF < 4.0.0

Alcance: Solo compilaciones de Node.js (jspdf.node.js)

Dada la adopción masiva de jsPDF (~3.5M descargas semanales en npm), identificar activos afectados a escala es crítico durante las evaluaciones de seguridad.

🎯 Propósito de esta herramienta

Esta herramienta ayuda a investigadores de seguridad, pentesters y equipos de AppSec a:

Identificar el uso de jsPDF en múltiples activos web

Extraer información de versión cuando está expuesta

Apoyar el descubrimiento de componentes y el mapeo de la superficie de ataque

Priorizar la validación manual para CVE-2025-68428

⚠️ Esta herramienta NO explota la vulnerabilidad. Está destinada estrictamente para pruebas de seguridad autorizadas.

🧠 Qué detecta esta herramienta

El script verifica el uso de jsPDF mediante múltiples técnicas:

Inspección del código fuente HTML

Análisis de archivos JavaScript vinculados

Ubicaciones comunes de package.json expuestas

Huella digital de jsPDF basada en regex

Extracción de versión con la mejor aproximación posible

🛠️ Cómo funciona

Lee una lista de dominios desde un archivo

Obtiene el contenido HTML

Extrae los archivos JavaScript vinculados

Busca indicadores de jsPDF

Intenta identificar la versión

Muestra los activos detectados para revisión manual

📦 Instalación git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git cd jsPDF-Bulk-Detector-CVE-2025-68428- pip3 install requests

Requisitos

Python 3.x

requests

🚀 Uso 1️⃣ Prepare una lista de objetivos

Cree un archivo llamado domains.txt:

example.com testsite.org https://demo.example.net

2️⃣ Ejecute el escáner python3 jspdf_bulk_detector.py domains.txt

3️⃣ Ejemplo de salida

jsPDF Bulk Detection Tool CVE-2025-68428 | Escaneo a nivel de activos

[*] Escaneando: https://example.com [+] https://example.com --> jsPDF detectado (v3.5.2)

[*] Escaneando: https://safe-site.com [✓] No se detectaron componentes jsPDF en los activos proporcionados

🧪 Interpretación de resultados Resultado Significado jsPDF detectado Componente presente Versión < 4.0.0 Potencialmente afectado Versión desconocida Se requiere validación manual Sin detección jsPDF no encontrado

⚠️ Detección ≠ Vulnerabilidad Solo las implementaciones de Node.js con manejo inseguro de rutas de archivos son explotables.

🔍 Próximos pasos después de la detección

Si se detecta jsPDF:

Verifique si la generación de PDF ocurre en el lado del servidor

Identifique puntos finales como:

/generate-pdf

/export

/invoice

Rastree la entrada del usuario que llega a:

loadFile

addImage

addFont

html()

Confirme el runtime de Node.js y la versión de jsPDF

🔐 Recomendaciones defensivas

Actualice a jsPDF v4.0.0+

No pase rutas de archivo controladas por el usuario

Use listas blancas estrictas

Evite banderas del sistema de archivos de Node.js demasiado permisivas

⚖️ Descargo legal y ético

Esta herramienta está destinada únicamente para fines educativos y pruebas de seguridad autorizadas. El autor no se hace responsable por mal uso o actividades ilegales.

📚 Referencias

CVE-2025-68428

Aviso de seguridad de jsPDF

Análisis técnico de Endor Labs

Informe de BleepingComputer sobre la vulnerabilidad de jsPDF

Autor Nurjaman Shaikh Investigador de ciberseguridad | Analista VAPT

Descargar herramienta