🚨 jsPDF批量检测工具 – CVE-2025-68428 🚨
用于识别与CVE-2025-68428相关的jsPDF使用情况的资产范围检测工具。 仅检测 — 不进行利用。
🚨 背景
流行 JavaScript PDF 生成库 jsPDF 中被披露了一个严重漏洞,编号为 CVE-2025-68428。
根据 BleepingComputer 的报道,该漏洞允许攻击者在 Node.js 环境下使用 jsPDF 且用户控制的输入到达文件加载函数时,读取任意的本地文件。
漏洞详情:
鉴于 jsPDF 的广泛采用(每周约 350 万 npm 下载量),在安全评估中大规模识别受影响资产至关重要。
🎯 本工具的目的
本工具帮助安全研究员、渗透测试人员和应用安全团队:
⚠️ 本工具不利用该漏洞。 它严格仅用于授权的安全测试。
🧠 本工具检测的内容
脚本通过多种技术检查 jsPDF 的使用情况:
🛠️ 工作原理
📦 安装
git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git
cd jsPDF-Bulk-Detector-CVE-2025-68428-
pip3 install requests
要求
🚀 使用方法
1️⃣ 准备目标列表
创建名为 domains.txt 的文件:
example.com
testsite.org
https://demo.example.net
2️⃣ 运行扫描器
python3 jspdf_bulk_detector.py domains.txt
3️⃣ 示例输出
======================================================================
jsPDF Bulk Detection Tool
CVE-2025-68428 | Asset-Wide Scan
======================================================================
[*] Scanning: https://example.com
[+] https://example.com --> jsPDF detected (v3.5.2)
[*] Scanning: https://safe-site.com
[✓] No jsPDF components detected across provided assets
🧪 结果解读
| 结果 | 含义 |
|---|---|
| 检测到 jsPDF | 组件存在 |
| 版本 < 4.0.0 | 可能受影响 |
| 版本未知 | 需要手动验证 |
| 未检测到 | 未发现 jsPDF |
⚠️ 检测 ≠ 漏洞
仅当 Node.js 实现存在不安全的文件路径处理时才可利用。
🔍 检测后的下一步措施
如果检测到 jsPDF:
/generate-pdf/export/invoiceloadFileaddImageaddFonthtml()🔐 防御建议
⚖️ 法律与伦理免责声明
本工具仅用于教育目的和授权的安全测试。 作者不对滥用或非法活动负责。
📚 参考资料
作者 Nurjaman Shaikh 网络安全研究员 | VAPT 分析师