Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
jsPDF-Bulk-Detector-CVE-2025-68428- — 资产范围检测工具,用于识别与CVE-2025-68428相关的jsPDF使用情况。仅检测,不进行利用。 | Kitploit
工具/GitHubGitHub/nurjaman2004/jspdf-bulk-detector-cve-2025-68428-
侦察漏洞扫描器代码分析信息收集Web安全供应链安全
GitHubnurjaman2004/jspdf-bulk-detector-cve-2025-68428-

jsPDF-Bulk-Detector-CVE-2025-68428-

资产范围检测工具,用于识别与CVE-2025-68428相关的jsPDF使用情况。仅检测,不进行利用。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
117个月前尚未审核

🚨 jsPDF批量检测工具 – CVE-2025-68428 🚨

用于识别与CVE-2025-68428相关的jsPDF使用情况的资产范围检测工具。 仅检测 — 不进行利用。

🚨 背景

流行 JavaScript PDF 生成库 jsPDF 中被披露了一个严重漏洞,编号为 CVE-2025-68428。

根据 BleepingComputer 的报道,该漏洞允许攻击者在 Node.js 环境下使用 jsPDF 且用户控制的输入到达文件加载函数时,读取任意的本地文件。

漏洞详情:

  • 类型:本地文件包含(LFI)+ 路径遍历
  • 严重性:9.2(严重)
  • 受影响版本:jsPDF < 4.0.0
  • 范围:仅限 Node.js 构建(jspdf.node.js)

鉴于 jsPDF 的广泛采用(每周约 350 万 npm 下载量),在安全评估中大规模识别受影响资产至关重要。

🎯 本工具的目的

本工具帮助安全研究员、渗透测试人员和应用安全团队:

  • 识别多个 Web 资产中的 jsPDF 使用情况
  • 在暴露时提取版本信息
  • 支持组件发现和攻击面映射
  • 优先对 CVE-2025-68428 进行手动验证

⚠️ 本工具不利用该漏洞。 它严格仅用于授权的安全测试。

🧠 本工具检测的内容

脚本通过多种技术检查 jsPDF 的使用情况:

  • HTML 源代码检查
  • 链接的 JavaScript 文件分析
  • 常见暴露的 package.json 位置
  • 基于正则表达式的 jsPDF 指纹识别
  • 尽力提取版本信息

🛠️ 工作原理

  1. 从文件读取域名列表
  2. 获取 HTML 内容
  3. 提取链接的 JavaScript 文件
  4. 搜索 jsPDF 指示迹象
  5. 尝试版本识别
  6. 输出检测到的资产以供手动审查

📦 安装

root@kitploit:~
git clone https://github.com/Nurjaman2004/jsPDF-Bulk-Detector-CVE-2025-68428-.git
cd jsPDF-Bulk-Detector-CVE-2025-68428-
pip3 install requests

要求

  • Python 3.x
  • requests

🚀 使用方法

1️⃣ 准备目标列表

创建名为 domains.txt 的文件:

root@kitploit:~
example.com
testsite.org
https://demo.example.net

2️⃣ 运行扫描器

root@kitploit:~
python3 jspdf_bulk_detector.py domains.txt

3️⃣ 示例输出

root@kitploit:~
======================================================================
 jsPDF Bulk Detection Tool
 CVE-2025-68428 | Asset-Wide Scan
======================================================================

[*] Scanning: https://example.com
[+] https://example.com  --> jsPDF detected (v3.5.2)

[*] Scanning: https://safe-site.com
[✓] No jsPDF components detected across provided assets

🧪 结果解读

结果含义
检测到 jsPDF组件存在
版本 < 4.0.0可能受影响
版本未知需要手动验证
未检测到未发现 jsPDF

⚠️ 检测 ≠ 漏洞

仅当 Node.js 实现存在不安全的文件路径处理时才可利用。

🔍 检测后的下一步措施

如果检测到 jsPDF:

  • 验证 PDF 生成是否发生在服务端
  • 识别类似以下端点:
    • /generate-pdf
    • /export
    • /invoice
  • 追踪用户输入到达以下函数的路径:
    • loadFile
    • addImage
    • addFont
    • html()
  • 确认 Node.js 运行时和 jsPDF 版本

🔐 防御建议

  • 升级至 jsPDF v4.0.0+
  • 绝不要传递用户控制的文件路径
  • 使用严格的允许列表
  • 避免过于宽松的 Node.js 文件系统标志

⚖️ 法律与伦理免责声明

本工具仅用于教育目的和授权的安全测试。 作者不对滥用或非法活动负责。

📚 参考资料

  • CVE-2025-68428
  • jsPDF 安全公告
  • Endor Labs 技术分析
  • BleepingComputer 关于 jsPDF 漏洞的报道

作者 Nurjaman Shaikh 网络安全研究员 | VAPT 分析师

下载工具