
Strumento di rilevamento su tutti gli asset per identificare l'uso di jsPDF relativo a CVE-2025-68428. Solo rilevamento — nessuno sfruttamento.
🚨 jsPDF Bulk Detector – CVE-2025-68428 🚨
Strumento di rilevamento a livello di asset per identificare l'uso di jsPDF relativo a CVE-2025-68428. Solo rilevamento — nessuno sfruttamento.
🚨 Contesto
È stata divulgata una vulnerabilità critica nella popolare libreria JavaScript per la generazione di PDF jsPDF, tracciata come CVE-2025-68428.
Secondo quanto riportato da BleepingComputer, questa falla consente agli attaccanti di leggere file locali arbitrari quando jsPDF viene utilizzato in ambienti Node.js e l'input controllato dall'utente raggiunge le funzioni di caricamento dei file.
Dettagli della vulnerabilità:
Tipo: Local File Inclusion (LFI) + Path Traversal
Severità: 9.2 (Critica)
Versioni interessate: jsPDF < 4.0.0
Ambito: solo build Node.js (jspdf.node.js)
Data l'enorme diffusione di jsPDF (~3,5 milioni di download npm settimanali), identificare su larga scala gli asset interessati è fondamentale durante le valutazioni di sicurezza.
🎯 Scopo di Questo Strumento
Questo strumento aiuta ricercatori di sicurezza, pentester e team AppSec a:
Identificare l'uso di jsPDF su più asset web
Estrarre le informazioni sulla versione quando esposte
Supportare la scoperta dei componenti e la mappatura della superficie d'attacco
Dare priorità alla validazione manuale per CVE-2025-68428
⚠️ Questo strumento NON sfrutta la vulnerabilità. È destinato esclusivamente a test di sicurezza autorizzati.
🧠 Cosa Rileva Questo Strumento
Lo script verifica l'uso di jsPDF utilizzando più tecniche:
Ispezione del sorgente HTML
Analisi dei file JavaScript collegati
Posizioni package.json comunemente esposte
Fingerprinting di jsPDF basato su regex
Estrazione della versione best-effort
🛠️ Come Funziona
Legge un elenco di domini da un file
Recupera il contenuto HTML
Estrae i file JavaScript collegati
Cerca indicatori di jsPDF
Tenta l'identificazione della versione
Restituisce gli asset rilevati per la revisione manuale
📦 Installazione git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git cd jsPDF-Bulk-Detector-CVE-2025-68428- pip3 install requests
Requisiti
Python 3.x
requests
🚀 Utilizzo 1️⃣ Prepara un elenco di target
Crea un file chiamato domains.txt:
example.com testsite.org https://demo.example.net
2️⃣ Esegui lo scanner python3 jspdf_bulk_detector.py domains.txt
[*] Scanning: https://example.com [+] https://example.com --> jsPDF detected (v3.5.2)
[*] Scanning: https://safe-site.com [✓] No jsPDF components detected across provided assets
🧪 Interpretazione dei Risultati Risultato Significato jsPDF rilevato Componente presente Versione < 4.0.0 Potenzialmente interessata Versione sconosciuta Validazione manuale richiesta Nessun rilevamento jsPDF non trovato
⚠️ Rilevamento ≠ Vulnerabilità
Solo le implementazioni Node.js con una gestione non sicura dei percorsi file sono sfruttabili.
🔍 Passi Successivi Dopo il Rilevamento
Se jsPDF viene rilevato:
Verifica se la generazione PDF avviene lato server
Identifica endpoint come:
/generate-pdf
/export
/invoice
Traccia l'input utente che raggiunge:
loadFile
addImage
addFont
html()
Conferma il runtime Node.js e la versione di jsPDF
🔐 Raccomandazioni Difensive
Aggiorna a jsPDF v4.0.0+
Non passare mai percorsi file controllati dall'utente
Usa allowlist rigorose
Evita flag del filesystem Node.js eccessivamente permissivi
⚖️ Disclaimer Legale ed Etico
Questo strumento è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati. L'autore non è responsabile per usi impropri o attività illegali.
📚 Riferimenti
CVE-2025-68428
Advisory di sicurezza jsPDF
Analisi tecnica Endor Labs
Report di BleepingComputer sulla vulnerabilità di jsPDF
Autore Nurjaman Shaikh Ricercatore di cybersecurity | Analista VAPT