
CVE-2025-68428과 관련된 jsPDF 사용을 식별하기 위한 자산 전체 탐지 도구. 탐지만 수행 — 악용은 하지 않음
🚨 jsPDF Bulk Detector – CVE-2025-68428 🚨
여러 자산에서 CVE-2025-68428과 관련된 jsPDF 사용 여부를 식별하는 탐지 도구입니다. 탐지만 수행하며, 악용은 포함하지 않습니다.
🚨 배경
인기 있는 JavaScript PDF 생성 라이브러리 jsPDF에서 CVE-2025-68428로 추적되는 심각한 취약점이 공개되었습니다.
BleepingComputer의 보고에 따르면, 이 결함은 Node.js 환경에서 jsPDF가 사용되고 사용자 제어 입력이 파일 로딩 함수에 도달할 때 공격자가 임의의 로컬 파일을 읽을 수 있도록 합니다.
취약점 세부 정보:
유형: 로컬 파일 포함(LFI) + 경로 탐색
심각도: 9.2 (치명적)
영향받는 버전: jsPDF < 4.0.0
범위: Node.js 빌드 전용(jspdf.node.js)
jsPDF의 엄청난 채택(~주간 npm 다운로드 350만 건)을 고려할 때, 보안 평가 중 대규모로 영향을 받는 자산을 식별하는 것은 중요합니다.
🎯 이 도구의 목적
이 도구는 보안 연구원, 침투 테스터 및 AppSec 팀이 다음을 수행할 수 있도록 돕습니다.
여러 웹 자산에서 jsPDF 사용 식별
노출된 버전 정보 추출
구성 요소 발견 및 공격 표면 매핑 지원
CVE-2025-68428에 대한 수동 검증 우선순위 지정
⚠️ 이 도구는 취약점을 악용하지 않습니다. 승인된 보안 테스트 목적으로만 사용됩니다.
🧠 이 도구가 탐지하는 내용
이 스크립트는 여러 기술을 사용하여 jsPDF 사용 여부를 확인합니다.
HTML 소스 검사
연결된 JavaScript 파일 분석
일반적으로 노출되는 package.json 위치
정규식 기반 jsPDF 지문 인식
최선의 버전 추출
🛠️ 작동 방식
파일에서 도메인 목록 읽기
HTML 콘텐츠 가져오기
연결된 JavaScript 파일 추출
jsPDF 지표 검색
버전 식별 시도
감지된 자산을 수동 검토를 위해 출력
📦 설치 git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git cd jsPDF-Bulk-Detector-CVE-2025-68428- pip3 install requests
요구 사항
Python 3.x
requests
🚀 사용법 1️⃣ 대상 목록 준비
domains.txt 파일 생성:
example.com testsite.org https://demo.example.net
2️⃣ 스캐너 실행 python3 jspdf_bulk_detector.py domains.txt
[*] 스캔 중: https://example.com [+] https://example.com --> jsPDF 감지됨 (v3.5.2)
[*] 스캔 중: https://safe-site.com [✓] 제공된 자산에서 jsPDF 구성 요소가 감지되지 않음
🧪 결과 해석 결과 의미 jsPDF 감지됨 구성 요소 존재 버전 < 4.0.0 잠재적으로 영향 받음 버전을 알 수 없음 수동 검증 필요 감지되지 않음 jsPDF를 찾을 수 없음
⚠️ 감지 ≠ 취약성 Node.js 구현에서 안전하지 않은 파일 경로 처리가 있는 경우에만 악용 가능합니다.
🔍 감지 후 다음 단계
jsPDF가 감지된 경우:
PDF 생성이 서버 측에서 발생하는지 확인
다음과 같은 엔드포인트 식별:
/generate-pdf
/export
/invoice
사용자 입력이 다음에 도달하는지 추적:
loadFile
addImage
addFont
html()
Node.js 런타임 및 jsPDF 버전 확인
🔐 방어 권장 사항
jsPDF v4.0.0+로 업그레이드
사용자 제어 파일 경로를 절대 전달하지 않음
엄격한 허용 목록 사용
과도하게 허용적인 Node.js 파일시스템 플래그 사용 자제
⚖️ 법적 및 윤리적 고지
이 도구는 교육 목적 및 승인된 보안 테스트 전용입니다. 저자는 오용 또는 불법 활동에 대해 책임을 지지 않습니다.
📚 참고 자료
CVE-2025-68428
jsPDF 보안 권고
Endor Labs 기술 분석
BleepingComputer의 jsPDF 취약점 보고서
작성자 Nurjaman Shaikh 사이버 보안 연구원 | VAPT 분석가