Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jsPDF-Bulk-Detector-CVE-2025-68428- — Strumento di rilevamento su tutti gli asset per identificare l'uso di jsPDF relativo a CVE-2025-68428. Solo rilevamento — nessuno sfruttamento. | Kitploit
Strumenti/GitHubGitHub/nurjaman2004/jspdf-bulk-detector-cve-2025-68428-
RicognizioneScanner di VulnerabilitàAnalisi del CodiceRaccolta InformazioniSicurezza WebSicurezza della Supply Chain
GitHubnurjaman2004/jspdf-bulk-detector-cve-2025-68428-

jsPDF-Bulk-Detector-CVE-2025-68428-

Strumento di rilevamento su tutti gli asset per identificare l'uso di jsPDF relativo a CVE-2025-68428. Solo rilevamento — nessuno sfruttamento.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
7 mesi faNon ancora revisionato

🚨 jsPDF Bulk Detector – CVE-2025-68428 🚨

Strumento di rilevamento a livello di asset per identificare l'uso di jsPDF relativo a CVE-2025-68428. Solo rilevamento — nessuno sfruttamento.

🚨 Contesto

È stata divulgata una vulnerabilità critica nella popolare libreria JavaScript per la generazione di PDF jsPDF, tracciata come CVE-2025-68428.

Secondo quanto riportato da BleepingComputer, questa falla consente agli attaccanti di leggere file locali arbitrari quando jsPDF viene utilizzato in ambienti Node.js e l'input controllato dall'utente raggiunge le funzioni di caricamento dei file.

Dettagli della vulnerabilità:

Tipo: Local File Inclusion (LFI) + Path Traversal

Severità: 9.2 (Critica)

Versioni interessate: jsPDF < 4.0.0

Ambito: solo build Node.js (jspdf.node.js)

Data l'enorme diffusione di jsPDF (~3,5 milioni di download npm settimanali), identificare su larga scala gli asset interessati è fondamentale durante le valutazioni di sicurezza.

🎯 Scopo di Questo Strumento

Questo strumento aiuta ricercatori di sicurezza, pentester e team AppSec a:

Identificare l'uso di jsPDF su più asset web

Estrarre le informazioni sulla versione quando esposte

Supportare la scoperta dei componenti e la mappatura della superficie d'attacco

Dare priorità alla validazione manuale per CVE-2025-68428

⚠️ Questo strumento NON sfrutta la vulnerabilità. È destinato esclusivamente a test di sicurezza autorizzati.

🧠 Cosa Rileva Questo Strumento

Lo script verifica l'uso di jsPDF utilizzando più tecniche:

Ispezione del sorgente HTML

Analisi dei file JavaScript collegati

Posizioni package.json comunemente esposte

Fingerprinting di jsPDF basato su regex

Estrazione della versione best-effort

🛠️ Come Funziona

Legge un elenco di domini da un file

Recupera il contenuto HTML

Estrae i file JavaScript collegati

Cerca indicatori di jsPDF

Tenta l'identificazione della versione

Restituisce gli asset rilevati per la revisione manuale

📦 Installazione git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git cd jsPDF-Bulk-Detector-CVE-2025-68428- pip3 install requests

Requisiti

Python 3.x

requests

🚀 Utilizzo 1️⃣ Prepara un elenco di target

Crea un file chiamato domains.txt:

example.com testsite.org https://demo.example.net

2️⃣ Esegui lo scanner python3 jspdf_bulk_detector.py domains.txt

3️⃣ Output di esempio

jsPDF Bulk Detection Tool CVE-2025-68428 | Asset-Wide Scan

[*] Scanning: https://example.com [+] https://example.com --> jsPDF detected (v3.5.2)

[*] Scanning: https://safe-site.com [✓] No jsPDF components detected across provided assets

🧪 Interpretazione dei Risultati Risultato Significato jsPDF rilevato Componente presente Versione < 4.0.0 Potenzialmente interessata Versione sconosciuta Validazione manuale richiesta Nessun rilevamento jsPDF non trovato

⚠️ Rilevamento ≠ Vulnerabilità

Solo le implementazioni Node.js con una gestione non sicura dei percorsi file sono sfruttabili.

🔍 Passi Successivi Dopo il Rilevamento

Se jsPDF viene rilevato:

Verifica se la generazione PDF avviene lato server

Identifica endpoint come:

/generate-pdf

/export

/invoice

Traccia l'input utente che raggiunge:

loadFile

addImage

addFont

html()

Conferma il runtime Node.js e la versione di jsPDF

🔐 Raccomandazioni Difensive

Aggiorna a jsPDF v4.0.0+

Non passare mai percorsi file controllati dall'utente

Usa allowlist rigorose

Evita flag del filesystem Node.js eccessivamente permissivi

⚖️ Disclaimer Legale ed Etico

Questo strumento è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati. L'autore non è responsabile per usi impropri o attività illegali.

📚 Riferimenti

CVE-2025-68428

Advisory di sicurezza jsPDF

Analisi tecnica Endor Labs

Report di BleepingComputer sulla vulnerabilità di jsPDF

Autore Nurjaman Shaikh Ricercatore di cybersecurity | Analista VAPT

Scarica lo strumento