
परिसंपत्ति-व्यापी पहचान उपकरण जो CVE-2025-68428 से संबंधित jsPDF उपयोग की पहचान करने के लिए है — केवल पहचान, कोई शोषण नहीं
🚨 jsPDF बल्क डिटेक्टर – CVE-2025-68428 🚨
CVE-2025-68428 से संबंधित jsPDF उपयोग की पहचान के लिए एसेट-व्यापी पहचान उपकरण।
केवल पहचान — कोई शोषण नहीं।
🚨 पृष्ठभूमि
लोकप्रिय जावास्क्रिप्ट PDF जनरेशन लाइब्रेरी jsPDF में एक गंभीर कमजोरी का खुलासा हुआ, जिसे CVE-2025-68428 के रूप में ट्रैक किया गया।
BleepingComputer की रिपोर्ट के अनुसार, यह दोष हमलावरों को मनमानी स्थानीय फ़ाइलें पढ़ने की अनुमति देता है जब jsPDF का उपयोग Node.js वातावरण में किया जाता है और उपयोगकर्ता नियंत्रित इनपुट फ़ाइल-लोडिंग फ़ंक्शन तक पहुँचता है।
कमजोरी का विवरण:
प्रकार: लोकल फ़ाइल इन्क्लूज़न (LFI) + पाथ ट्रैवर्सल
गंभीरता: 9.2 (क्रिटिकल)
प्रभावित संस्करण: jsPDF < 4.0.0
दायरा: केवल Node.js बिल्ड (jspdf.node.js)
jsPDF के व्यापक उपयोग (~3.5M साप्ताहिक npm डाउनलोड) को देखते हुए, सुरक्षा मूल्यांकन के दौरान बड़े पैमाने पर प्रभावित संपत्तियों की पहचान करना महत्वपूर्ण है।
🎯 इस उपकरण का उद्देश्य
यह उपकरण सुरक्षा शोधकर्ताओं, पेनटेस्टर्स और AppSec टीमों को इसमें मदद करता है:
⚠️ यह उपकरण कमजोरी का शोषण नहीं करता।
यह केवल अधिकृत सुरक्षा परीक्षण के लिए है।
🧠 यह उपकरण क्या पहचानता है
स्क्रिप्ट कई तकनीकों का उपयोग करके jsPDF उपयोग की जाँच करती है:
🛠️ यह कैसे काम करता है
📦 स्थापना
git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git
cd jsPDF-Bulk-Detector-CVE-2025-68428-
pip3 install requests
आवश्यकताएँ
🚀 उपयोग
1️⃣ लक्ष्य सूची तैयार करें
domains.txt नामक एक फ़ाइल बनाएं:
example.com
testsite.org
https://demo.example.net
2️⃣ स्कैनर चलाएँ
python3 jspdf_bulk_detector.py domains.txt
3️⃣ नमूना आउटपुट
======================================================================
jsPDF Bulk Detection Tool
CVE-2025-68428 | Asset-Wide Scan
======================================================================
[*] Scanning: https://example.com
[+] https://example.com --> jsPDF detected (v3.5.2)
[*] Scanning: https://safe-site.com
[✓] No jsPDF components detected across provided assets
🧪 परिणामों की व्याख्या
| परिणाम | अर्थ |
|---|---|
| jsPDF का पता चला | घटक मौजूद है |
| संस्करण < 4.0.0 | संभावित रूप से प्रभावित |
| संस्करण अज्ञात | मैन्युअल सत्यापन आवश्यक है |
| कोई पता नहीं | jsPDF नहीं मिला |
⚠️ पहचान ≠ कमजोरी
केवल असुरक्षित फ़ाइल पथ हैंडलिंग वाले Node.js कार्यान्वयन ही शोषण योग्य हैं।
🔍 पहचान के बाद अगले कदम
यदि jsPDF का पता चलता है:
/generate-pdf/export/invoiceloadFileaddImageaddFonthtml()🔐 रक्षात्मक सिफारिशें
⚖️ कानूनी और नैतिक अस्वीकरण
यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है।
लेखक दुरुपयोग या अवैध गतिविधि के लिए जिम्मेदार नहीं है।
📚 संदर्भ
लेखक
Nurjaman Shaikh
साइबर सुरक्षा शोधकर्ता | VAPT विश्लेषक