
🚨 jsPDF 一括検出ツール – CVE-2025-68428 🚨
CVE-2025-68428 に関連する jsPDF の利用を特定するための、アセット全体を対象とした検出ツールです。 検出のみを行い、悪用は行いません。
🚨 背景
人気の JavaScript PDF 生成ライブラリ jsPDF において、CVE-2025-68428 として追跡される深刻な脆弱性が公開されました。
BleepingComputer の報道によると、この欠陥により、jsPDF が Node.js 環境で使用され、ユーザー制御の入力がファイル読み込み関数に到達した場合、攻撃者が任意のローカルファイルを読み取ることができるようになります。
脆弱性の詳細:
種別: ローカルファイルインクルード (LFI) + パストラバーサル
深刻度: 9.2 (Critical)
影響を受けるバージョン: jsPDF < 4.0.0
適用範囲: Node.js ビルドのみ (jspdf.node.js)
jsPDF は広く採用されているため(毎週約 350 万回の npm ダウンロード)、セキュリティ評価において影響を受けるアセットを大規模に特定することが重要です。
🎯 このツールの目的
このツールは、セキュリティ研究者、ペネトレーションテスター、AppSec チームが以下を行うのに役立ちます:
複数の Web アセット全体での jsPDF 利用の特定
公開されている場合のバージョン情報の抽出
コンポーネント発見と攻撃サーフェスマッピングのサポート
CVE-2025-68428 に対する手動検証の優先順位付け
⚠️ このツールは脆弱性を悪用するものではありません。 厳密に許可されたセキュリティテストを目的としています。
🧠 このツールが検出するもの
このスクリプトは、複数の手法を使用して jsPDF の使用状況をチェックします:
HTML ソースの検査
リンクされた JavaScript ファイルの分析
一般的に公開されている package.json の場所
正規表現ベースの jsPDF フィンガープリンティング
ベストエフォートでのバージョン抽出
🛠️ 仕組み
ファイルからドメインのリストを読み取る
HTML コンテンツを取得する
リンクされた JavaScript ファイルを抽出する
jsPDF の指標を検索する
バージョンの特定を試みる
検出されたアセットを手動レビューのために出力する
📦 インストール git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git cd jsPDF-Bulk-Detector-CVE-2025-68428- pip3 install requests
必要条件
Python 3.x
requests
🚀 使用方法 1️⃣ 対象リストを準備する
domains.txt という名前のファイルを作成します:
example.com testsite.org https://demo.example.net
2️⃣ スキャナーを実行する python3 jspdf_bulk_detector.py domains.txt
[*] Scanning: https://example.com [+] https://example.com --> jsPDF detected (v3.5.2)
[*] Scanning: https://safe-site.com [✓] No jsPDF components detected across provided assets
🧪 結果の解釈 結果 意味 jsPDF detected コンポーネントが存在する Version < 4.0.0 影響を受ける可能性がある Version unknown 手動検証が必要 No detection jsPDF が見つからない
⚠️ 検出 ≠ 脆弱性 悪用可能なのは、安全でないファイルパス処理を伴う Node.js 実装のみです。
🔍 検出後の次のステップ
jsPDF が検出された場合:
PDF 生成がサーバーサイドで行われているか確認する
次のようなエンドポイントを特定します:
/generate-pdf
/export
/invoice
ユーザー入力が到達する箇所を追跡します:
loadFile
addImage
addFont
html()
Node.js ランタイムと jsPDF バージョンを確認する
🔐 防御に関する推奨事項
jsPDF v4.0.0 以降にアップグレードする
ユーザー制御のファイルパスを渡さない
厳格な許可リストを使用する
過度に寛容な Node.js ファイルシステムフラグを避ける
⚖️ 法的および倫理的免責事項
このツールは、教育目的および許可されたセキュリティテストのみを目的としています。 作者は、誤用または違法行為について一切の責任を負いません。
📚 参考情報
CVE-2025-68428
jsPDF セキュリティ勧告
Endor Labs 技術分析
BleepingComputer の jsPDF 脆弱性に関するレポート
作成者 Nurjaman Shaikh Cybersecurity Researcher | VAPT Analyst