CVE-2025-68428
jsPDF présente une vulnérabilité d'inclusion locale de fichier/traversée de chemin
- Publié
- 5 janv. 2026
- Mise à jour
- 7 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 81,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
jsPDF est une bibliothèque permettant de générer des PDF en JavaScript. Avant la version 4.0.0, le contrôle par l'utilisateur du premier argument de la méthode loadFile dans la version node.js permet une inclusion de fichier local / traversée de chemin. Si l'utilisateur a la possibilité de passer des chemins non assainis à la méthode loadFile, il peut récupérer le contenu de fichiers arbitraires du système de fichiers local dans lequel le processus node est exécuté. Le contenu de ces fichiers est inclus tel quel dans les PDF générés. Les autres méthodes concernées sont `addImage`, `html` et `addFont`. Seules les versions node.js de la bibliothèque sont concernées, à savoir les fichiers `dist/jspdf.node.js` et `dist/jspdf.node.min.js`. La vulnérabilité a été corrigée dans [email protected]. Cette version restreint l'accès au système de fichiers par défaut. Cette mise à jour majeure semver n'introduit aucun autre changement de rupture. Quelques solutions de contournement sont disponibles. Avec les versions récentes de node, jsPDF recommande d'utiliser le drapeau `--permission` en production. Cette fonctionnalité a été introduite expérimentalement dans v20.0.0 et est stable depuis v22.13.0/v23.5.0/v24.0.0. Pour les versions plus anciennes de node, assainissez les chemins fournis par l'utilisateur avant de les passer à jsPDF.
Sources
1CVE-2025-68428 Preuve de concept
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.