当前位置: 首页
业界动态
jsPDF曝9.2版漏洞:周下载350万次,PDF可窃取敏感数据

jsPDF曝9.2版漏洞:周下载350万次,PDF可窃取敏感数据

热心网友 时间:2026-01-08
转载

1月8日消息,科技媒体bleepingcomputer昨日发布报告称,当前极受欢迎的Javascript PDF生成库jsPDF近期曝出一个严重安全漏洞,被标记为CVE-2025-68428。该漏洞的CVSS严重性评分高达9.2分,目前官方已在最新发布的4.0.0版本中修复了此问题。

需要了解的是,jsPDF是一个功能强大的开源JavaScript库,其在npm注册表上的每周下载量超过350万次,应用非常广泛。

该库允许开发者直接在浏览器端(即客户端)生成PDF文件,无需依赖后端服务器。它支持添加文本、图片、形状、表格,并可将HTML内容转换为PDF,非常适合需要动态生成报表、发票等文档的前端应用。通过其直观的API,开发者可以进行文本格式设置、图像插入、多页处理、自动分页和样式自定义等丰富操作。

此次曝光的漏洞追踪编号为CVE-2025-68428,其严重程度评分高达9.2分。漏洞的核心在于本地文件包含(LFI)与路径遍历缺陷。攻击者利用此缺陷可读取服务器本地文件系统中的敏感数据,并将其直接包含在生成的PDF文件中导出,从而导致机密信息泄露。

该漏洞主要影响jsPDF的Node.js构建版本(即dist/jspdf.node.js等文件)。问题出在loadFile等文件加载机制上。

当应用程序将未经“清洗”的用户输入直接作为文件路径传递给jsPDF后,攻击者便可操纵路径指向系统敏感文件(如/etc/passwd或各类配置文件)。除loadFile外,addImage、html和addFont等调用文件加载的方法也受波及。

维护团队已在jsPDF 4.0.0版本中修复该漏洞。新版本默认限制了文件系统访问权限,转而依赖Node.js的权限模型来管理文件读取操作。

然而,安全公司Endor Labs的研究人员指出,该权限模型在Node.js 20中仍处于实验阶段。因此,专家建议开发者将运行环境升级至Node.js 22.13.0、23.5.0或24.0.0及更高版本,以确保修复方案稳定生效。

Endor Labs同时警告,单纯升级库版本并非万无一失。开发者在启用修复方案建议的--permission标志时需格外小心,因为该标志会影响整个Node.js进程。若在配置--allow-fs-read(允许文件系统读取)时权限设置过宽,可能会抵消补丁的修复效果,导致系统再次暴露于风险之中。

对于无法立即升级Node.js版本的旧项目,jsPDF团队建议在将用户提供的路径传递给库函数之前,必须进行严格的输入验证和清洗。

Endor Labs的报告也补充说明,如果文件路径是硬编码的、来自受信任的配置源,或输入经过了严格的白名单过滤,可以大幅降低该漏洞的被利用风险。

已修复:周下载 350 万次的 jsPDF 库曝 9.2 分漏洞,可经由 PDF 窃取敏感数据

来源:https://www.ithome.com/0/911/386.htm

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
猫头鹰餐厅转型战略解析 CEO称从未依赖擦边营销

猫头鹰餐厅转型战略解析 CEO称从未依赖擦边营销

猫头鹰餐厅正进行品牌重塑,旨在回归“邻里社区餐厅”定位。CEO基弗指出,过去因管理权变更,品牌偏离初心,制服过度性化且产品标准松懈。团队现已收回品牌,致力于恢复原有海滩主题风格与家庭友好氛围,强调其始终是面向社区的轻松餐饮空间。

时间:2026-05-23 15:02
2026年Vlog相机推荐:五款高口碑机型助你轻松记录生活

2026年Vlog相机推荐:五款高口碑机型助你轻松记录生活

针对Vlog新手对操作简易、画质出色和便携的需求,推荐五款高口碑机型:佳能PowerShotV10触控操作简便,尼康Z30有引导菜单,大疆Pocket3物理云台超稳,索尼ZV-E10II具备AI极速对焦,富士X-M5提供胶片模拟与竖屏模式。这些相机均致力于降低拍摄门槛,助力新手轻松创作。

时间:2026-05-23 15:02
东风汽车召回N7与N6车型近7万辆 油门踏板设计缺陷需警惕

东风汽车召回N7与N6车型近7万辆 油门踏板设计缺陷需警惕

东风汽车召回近7万辆N6、N7车型。因油门踏板设计缺陷,长期使用后磨损可能导致踏板回位不畅,存在安全隐患。厂商将为召回车辆免费更换改进后的油门踏板总成,部分车型需同时更换制动踏板。

时间:2026-05-23 15:01
特斯拉召回Model Y车型因认证标签缺失问题涉及14575辆新车

特斯拉召回Model Y车型因认证标签缺失问题涉及14575辆新车

特斯拉召回部分新款ModelY车型,原因是车辆缺少合规认证标签,违反了美国联邦法规。该标签标注关键重量参数,缺失可能导致车主无意中超载,影响行车安全。召回属于生产流程疏漏,特斯拉将免费为受影响车辆补装标签。

时间:2026-05-23 15:00
小米YU7标准版上市 GT版同步发布 售价23.35万元起

小米YU7标准版上市 GT版同步发布 售价23.35万元起

小米发布YU7标准版与GT版两款新车。标准版售价23 35万元,标配激光雷达,单电机续航643公里,首销期提供多项免费高价值配置。GT版起售价38 99万元,搭载双电机综合功率达1003马力,配备高性能底盘与101 7kWh电池,并以7分22秒755的成绩刷新纽博格林北环SUV圈速纪录。两款车型进一步丰富了产品矩阵。

时间:2026-05-23 14:59
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程