CVE-2025-68428
jsPDF में Local File Inclusion/Path Traversal भेद्यता मौजूद है।
- प्रकाशित
- 5 जन॰ 2026
- अद्यतन
- 7 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 81.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
jsPDF JavaScript में PDF जनरेट करने के लिए एक लाइब्रेरी है। संस्करण 4.0.0 से पहले, node.js बिल्ड में loadFile विधि के पहले तर्क पर उपयोगकर्ता का नियंत्रण स्थानीय फ़ाइल समावेश/पाथ ट्रैवर्सल की अनुमति देता है। loadFile विधि में अस्वच्छित पथ पास करने की संभावना मिलने पर, एक उपयोगकर्ता स्थानीय फ़ाइल सिस्टम में मौजूद किसी भी फ़ाइल की सामग्री प्राप्त कर सकता है जिसमें node प्रक्रिया चल रही होती है। फ़ाइल सामग्री उत्पन्न की गई PDF में शब्दशः शामिल कर दी जाती है। अन्य प्रभावित विधियाँ `addImage`, `html`, और `addFont` हैं। केवल लाइब्रेरी के node.js बिल्ड प्रभावित होते हैं, अर्थात् `dist/jspdf.node.js` और `dist/jspdf.node.min.js` फ़ाइलें। यह भेद्यता [email protected] में ठीक कर दी गई है। यह संस्करण डिफ़ॉल्ट रूप से फ़ाइल सिस्टम तक पहुँच को प्रतिबंधित करता है। यह semver-major अपडेट कोई अन्य ब्रेकिंग परिवर्तन नहीं लाता है। कुछ वर्कअराउंड उपलब्ध हैं। हाल के node संस्करणों के साथ, jsPDF उत्पादन में `--permission` फ़्लैग का उपयोग करने की सलाह देता है। यह सुविधा v20.0.0 में प्रयोगात्मक रूप से पेश की गई थी और v22.13.0/v23.5.0/v24.0.0 से स्थिर है। पुराने node संस्करणों के लिए, उपयोगकर्ता द्वारा प्रदान किए गए पथों को jsPDF में पास करने से पहले स्वच्छ करें।
स्रोत
1CVE-2025-68428 अवधारणा प्रमाण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।