
Outil de détection à l'échelle des actifs pour identifier l'utilisation de jsPDF liée à CVE-2025-68428 Détection uniquement — pas d'exploitation
🚨 Détecteur en Masse jsPDF – CVE-2025-68428 🚨
Outil de détection à l'échelle des actifs pour identifier l'utilisation de jsPDF liée à CVE-2025-68428. Détection uniquement — pas d'exploitation.
🚨 Contexte
Une vulnérabilité critique a été divulguée dans la populaire bibliothèque de génération de PDF JavaScript jsPDF, suivie sous le nom CVE-2025-68428.
Selon un rapport de BleepingComputer, cette faille permet aux attaquants de lire des fichiers locaux arbitraires lorsque jsPDF est utilisé dans des environnements Node.js et que des entrées contrôlées par l'utilisateur atteignent les fonctions de chargement de fichiers.
Détails de la vulnérabilité :
Type : Inclusion de fichier local (LFI) + Traversée de chemin
Sévérité : 9,2 (Critique)
Versions affectées : jsPDF < 4.0.0
Portée : builds Node.js uniquement (jspdf.node.js)
Compte tenu de l'adoption massive de jsPDF (~3,5 millions de téléchargements npm par semaine), il est essentiel d'identifier les actifs affectés à grande échelle lors des évaluations de sécurité.
🎯 Objectif de cet outil
Cet outil aide les chercheurs en sécurité, les pentesteurs et les équipes AppSec à :
⚠️ Cet outil N'exploite PAS la vulnérabilité. Il est destiné strictement aux tests de sécurité autorisés.
🧠 Ce que cet outil détecte
Le script vérifie l'utilisation de jsPDF en utilisant plusieurs techniques :
🛠️ Comment ça fonctionne
📦 Installation
git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git
cd jsPDF-Bulk-Detector-CVE-2025-68428-
pip3 install requests
Prérequis
🚀 Utilisation
1️⃣ Préparer une liste de cibles
Créez un fichier nommé domains.txt :
example.com
testsite.org
https://demo.example.net
2️⃣ Exécuter le scanner
python3 jspdf_bulk_detector.py domains.txt
3️⃣ Exemple de sortie
======================================================================
jsPDF Bulk Detection Tool
CVE-2025-68428 | Asset-Wide Scan
======================================================================
[*] Scanning: https://example.com
[+] https://example.com --> jsPDF detected (v3.5.2)
[*] Scanning: https://safe-site.com
[✓] No jsPDF components detected across provided assets
🧪 Interprétation des résultats
| Résultat | Signification |
|---|---|
| jsPDF détecté | Composant présent |
| Version < 4.0.0 | Potentiellement affecté |
| Version inconnue | Validation manuelle requise |
| Aucune détection | jsPDF non trouvé |
⚠️ Détection ≠ Vulnérabilité
Seules les implémentations Node.js avec une gestion non sécurisée des chemins de fichiers sont exploitables.
🔍 Prochaines étapes après la détection
Si jsPDF est détecté :
Vérifier si la génération de PDF se fait côté serveur
Identifier les points d'accès tels que :
/generate-pdf
/export
/invoice
Tracer les entrées utilisateur atteignant :
loadFile
addImage
addFont
html()
Confirmer l'environnement d'exécution Node.js et la version de jsPDF
🔐 Recommandations défensives
⚖️ Avertissement légal et éthique
Cet outil est destiné uniquement à des fins éducatives et à des tests de sécurité autorisés. L'auteur n'est pas responsable d'une utilisation abusive ou d'activités illégales.
📚 Références
Auteur Nurjaman Shaikh Chercheur en cybersécurité | Analyste VAPT