CVE-2026-25940
jsPDF के AcroForm मॉड्यूल में PDF इंजेक्शन मनमाना JavaScript निष्पादन की अनुमति देता है (RadioButton.createOption और "AS" प्रॉपर्टी)
- प्रकाशित
- 19 फ़र॰ 2026
- अद्यतन
- 7 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 36.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
jsPDF एक लाइब्रेरी है जिसका उपयोग JavaScript में PDF बनाने के लिए किया जाता है। संस्करण 4.2.0 से पहले, Acroform मॉड्यूल के गुणों और विधियों पर उपयोगकर्ता का नियंत्रण उपयोगकर्ताओं को मनमाने PDF ऑब्जेक्ट, जैसे JavaScript एक्शन, इंजेक्ट करने की अनुमति देता है। यदि निम्नलिखित गुणों में से किसी एक में अस्वच्छ इनपुट पास करने की संभावना दी जाती है, तो एक उपयोगकर्ता मनमाने PDF ऑब्जेक्ट, जैसे JavaScript एक्शन, इंजेक्ट कर सकता है, जो पीड़ित के रेडियो विकल्प पर होवर करने पर निष्पादित होते हैं। यह भेद्यता [email protected] में ठीक कर दी गई है। एक वर्कअराउंड के रूप में, कमजोर API सदस्यों को पास करने से पहले उपयोगकर्ता इनपुट को स्वच्छ करें।
स्रोत
1CVE-2026-25940 के लिए प्रूफ-ऑफ-कॉन्सेप्ट जो PDF व्यूअर्स में निर्मित AcroForm रेडियो बटन उपस्थितियों के माध्यम से एम्बेडेड JavaScript निष्पादन को प्रदर्शित करता है, जिसमें Node.js जनरेटर और ब्राउज़र व्यूअर हार्नेस शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।