当前位置: 首页
业界动态
jsPDF曝9.2版漏洞:周下载350万次,PDF可窃取敏感数据

jsPDF曝9.2版漏洞:周下载350万次,PDF可窃取敏感数据

热心网友 时间:2026-01-08
转载

1月8日消息,科技媒体bleepingcomputer昨日发布报告称,当前极受欢迎的Javascript PDF生成库jsPDF近期曝出一个严重安全漏洞,被标记为CVE-2025-68428。该漏洞的CVSS严重性评分高达9.2分,目前官方已在最新发布的4.0.0版本中修复了此问题。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

需要了解的是,jsPDF是一个功能强大的开源JavaScript库,其在npm注册表上的每周下载量超过350万次,应用非常广泛。

该库允许开发者直接在浏览器端(即客户端)生成PDF文件,无需依赖后端服务器。它支持添加文本、图片、形状、表格,并可将HTML内容转换为PDF,非常适合需要动态生成报表、发票等文档的前端应用。通过其直观的API,开发者可以进行文本格式设置、图像插入、多页处理、自动分页和样式自定义等丰富操作。

此次曝光的漏洞追踪编号为CVE-2025-68428,其严重程度评分高达9.2分。漏洞的核心在于本地文件包含(LFI)与路径遍历缺陷。攻击者利用此缺陷可读取服务器本地文件系统中的敏感数据,并将其直接包含在生成的PDF文件中导出,从而导致机密信息泄露。

该漏洞主要影响jsPDF的Node.js构建版本(即dist/jspdf.node.js等文件)。问题出在loadFile等文件加载机制上。

当应用程序将未经“清洗”的用户输入直接作为文件路径传递给jsPDF后,攻击者便可操纵路径指向系统敏感文件(如/etc/passwd或各类配置文件)。除loadFile外,addImage、html和addFont等调用文件加载的方法也受波及。

维护团队已在jsPDF 4.0.0版本中修复该漏洞。新版本默认限制了文件系统访问权限,转而依赖Node.js的权限模型来管理文件读取操作。

然而,安全公司Endor Labs的研究人员指出,该权限模型在Node.js 20中仍处于实验阶段。因此,专家建议开发者将运行环境升级至Node.js 22.13.0、23.5.0或24.0.0及更高版本,以确保修复方案稳定生效。

Endor Labs同时警告,单纯升级库版本并非万无一失。开发者在启用修复方案建议的--permission标志时需格外小心,因为该标志会影响整个Node.js进程。若在配置--allow-fs-read(允许文件系统读取)时权限设置过宽,可能会抵消补丁的修复效果,导致系统再次暴露于风险之中。

对于无法立即升级Node.js版本的旧项目,jsPDF团队建议在将用户提供的路径传递给库函数之前,必须进行严格的输入验证和清洗。

Endor Labs的报告也补充说明,如果文件路径是硬编码的、来自受信任的配置源,或输入经过了严格的白名单过滤,可以大幅降低该漏洞的被利用风险。

已修复:周下载 350 万次的 jsPDF 库曝 9.2 分漏洞,可经由 PDF 窃取敏感数据

来源:https://www.ithome.com/0/911/386.htm

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
奇瑞00后女员工实名举报高管性骚扰 公司回应:涉事人员已免职并解除劳动合同

奇瑞00后女员工实名举报高管性骚扰 公司回应:涉事人员已免职并解除劳动合同

4月1日消息,今日下午,奇瑞商用车最新微博发布《关于我司员工实名举报事件的处理声明》。声明中提及,3月28日,公司一名女员工实名举报某管理人员涉嫌职场性骚扰。接到举报后,企业第一时间高度重视,当即成

时间:2026-04-01 19:03
京东集团副总裁遭开除!刘强东亲自拍板:业绩不达标+合规问题

京东集团副总裁遭开除!刘强东亲自拍板:业绩不达标+合规问题

4月1日消息,京东集团副总裁、京东云PaaS业务部负责人刘辰已于近期正式离职。据雷峰网、新行情等媒体报道,此次人事变动疑似由刘强东亲自拍板开除。刘辰是京东云的核心老将,毕业于北京工业大学,为2008

时间:2026-04-01 18:57
别把AI养成自己的佞臣!AI彩虹屁能力对比人类高出49%

别把AI养成自己的佞臣!AI彩虹屁能力对比人类高出49%

4月1日消息,随着AI不断深入日常生活,大家有没有发现AI越来越会拍彩虹屁了?近期发表在权威期刊《Science》上的一篇论文,对目前全球最先进的11个大语言模型进行了系统评估,揭露了一个有趣的真相

时间:2026-04-01 18:48
鸿蒙版豆包重磅更新!豆包 P 图上线、集成 Seedance 2.0 模型,让创作开挂

鸿蒙版豆包重磅更新!豆包 P 图上线、集成 Seedance 2.0 模型,让创作开挂

还在为 P 图、剪视频焦头烂额?试试鸿蒙版豆包这波“开挂”更新 修图调色太麻烦,视频创作门槛高?这恐怕是很多内容创作者的共同痛点。现在,鸿蒙版豆包的最新更新,或许能成为你的得力助手。它不仅上线了“豆包 P 图”功能,还集成了热门的 Seedance 2 0 视频生成模型,目标很明确:用一个 App,

时间:2026-04-01 18:44
小鹏汽车3月交付27415台 环比暴涨80%创新高

小鹏汽车3月交付27415台 环比暴涨80%创新高

4月1日消息,小鹏汽车正式公布2026年3月交付数据,共交付新车27415台,实现环比80%的大幅增长。在车型交付方面,小鹏全球旗舰车型X9表现尤为突出,3月单月交付3075台,同比劲增134%,全

时间:2026-04-01 18:30
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程