CVE-2026-25755
jsPDF में addJS विधि में अस्वच्छ इनपुट के माध्यम से PDF ऑब्जेक्ट इंजेक्शन
- प्रकाशित
- 19 फ़र॰ 2026
- अद्यतन
- 7 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 56.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
jsPDF एक लाइब्रेरी है जिसका उपयोग JavaScript में PDF जनरेट करने के लिए किया जाता है। संस्करण 4.2.0 से पहले, `addJS` विधि के तर्क पर उपयोगकर्ता का नियंत्रण एक हमलावर को जनरेट किए गए दस्तावेज़ में मनमाने PDF ऑब्जेक्ट इंजेक्ट करने की अनुमति देता है। JavaScript स्ट्रिंग डिलीमीटर से बचने वाला पेलोड तैयार करके, एक हमलावर दुर्भावनापूर्ण क्रियाएं निष्पादित कर सकता है या दस्तावेज़ की संरचना बदल सकता है, जिससे जनरेट किए गए PDF को खोलने वाले किसी भी उपयोगकर्ता पर प्रभाव पड़ता है। यह भेद्यता [email protected] में ठीक कर दी गई है। एक वर्कअराउंड के रूप में, `addJS` विधि में पास करने से पहले उपयोगकर्ता-प्रदत्त JavaScript कोड में कोष्ठकों को एस्केप करें।
स्रोत
1CVE-2026-25755 jsPDF में एक गंभीर PDF ऑब्जेक्ट इंजेक्शन भेद्यता हमलावरों को addJS() फ़ंक्शन के माध्यम से मनमाने PDF ऑब्जेक्ट इंजेक्ट करने की अनुमति देती है, जिससे AcroJS सैंडबॉक्स बाईपास और PDF खोले जाने पर स्वचालित स्क्रिप्ट निष्पादन संभव हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।