网易首页 > 网易号 > 正文 申请入驻

周下载350万次的jsPDF库曝9.2分漏洞,可经由PDF窃取敏感数据

0
分享至

IT之家 1 月 8 日消息,科技媒体 bleepingcomputer 昨日(1 月 7 日)发布博文,报道称广泛使用的 JavaScript PDF 生成库 jsPDF 近期报告严重安全漏洞(CVE-2025-68428),CVSS 评分高达 9.2,官方已发布 4.0.0 版本修复此问题。

IT之家注:jsPDF 是一个强大的开源 JavaScript 库,每周在 npm 注册表上的下载量超过 350 万次。

该库支持开发者在浏览器端(客户端)直接生成 PDF 文件,无需依赖服务器,支持添加文本、图片、形状、表格,并能将 HTML 内容转换为 PDF,非常适合需要动态生成文档(如报表、发票)的前端应用。它通过直观的 API,提供了文本格式设置、图像插入、多页处理、自动分页和样式自定义等丰富功能。

本次曝光的漏洞追踪编号为 CVE-2025-68428,严重程度评分(CVSS)高达 9.2,核心在于本地文件包含(LFI)和路径遍历缺陷,攻击者利用该缺陷可读取服务器本地文件系统中的敏感数据,并将其直接包含在生成的 PDF 文件中导出,从而导致机密信息泄露。

该漏洞主要影响 jsPDF 的 Node.js 构建版本(即 dist / jspdf.node.js 等文件)。问题出在 loadFile 等文件加载机制上。

当应用程序将未经“清洗”的用户输入直接作为文件路径传递给 jsPDF 后,攻击者便可操纵路径指向系统敏感文件(如 /etc/ passwd 或配置文件)。除 loadFile 外,还波及 addImage、html 和 addFont 等调用文件加载方法。

维护团队已在 jsPDF 4.0.0 版本中修复了该漏洞。新版本默认限制了文件系统访问权限,转而依赖 Node.js 的权限模型来管理文件读取操作。

然而,安全公司 Endor Labs 的研究人员指出,该权限模型在 Node.js 20 中仍处于实验阶段。因此,专家建议开发者将运行环境升级至 Node.js 22.13.0、23.5.0 或 24.0.0 及更高版本,以确保修复方案稳定生效。

Endor Labs 同时警告,单纯升级库版本并非万无一失。开发者在启用修复方案建议的 --permission 标志时需格外小心,因为该标志会影响整个 Node.js 进程。若在配置 --allow-fs-read(允许文件系统读取)时权限设置过宽,可能会抵消补丁的修复效果,导致系统再次暴露于风险之中。

对于无法立即升级 Node.js 版本的旧项目,jsPDF 团队建议在将用户提供的路径传递给库函数之前,必须进行严格的输入验证和清洗。

Endor Labs 的报告也补充说明,如果文件路径是硬编码的、来自受信任的配置源,或输入经过了严格的白名单过滤,可以大幅降低该漏洞的被利用风险。


声明:包含AI生成内容

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
“演员闫学晶”,被禁止关注

“演员闫学晶”,被禁止关注

第一财经资讯
2026-01-10 10:23:52
34层高楼仅一部电梯运行,一次只限按5层,200余户居民出行太痛苦

34层高楼仅一部电梯运行,一次只限按5层,200余户居民出行太痛苦

恪守原则和底线
2026-01-11 05:15:05
回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

就一点
2025-11-22 10:36:39
TVB高层宣布辞任后公然爆料,“指责”一男星主演剧集令TVB险陷危机

TVB高层宣布辞任后公然爆料,“指责”一男星主演剧集令TVB险陷危机

TVB剧评社
2026-01-08 22:16:06
深扒糊了的林依轮,才发现北京2栋楼、1.8亿一幅画,只是冰山一角

深扒糊了的林依轮,才发现北京2栋楼、1.8亿一幅画,只是冰山一角

深析古今
2026-01-09 16:12:45
美媒爆料:美军空袭尼日利亚境内“伊斯兰国”目标,至少有4枚“战斧”似乎未能引爆

美媒爆料:美军空袭尼日利亚境内“伊斯兰国”目标,至少有4枚“战斧”似乎未能引爆

环球网资讯
2026-01-11 10:10:21
事情闹大!篮协出马处理广东“冤案”,裁判4错判,迪亚洛太狠!

事情闹大!篮协出马处理广东“冤案”,裁判4错判,迪亚洛太狠!

篮球看比赛
2026-01-10 14:35:05
肥肠再次成为关注对象!研究发现:常吃肥肠,身体会收获3大好处

肥肠再次成为关注对象!研究发现:常吃肥肠,身体会收获3大好处

全球军事记
2025-12-29 21:28:37
向太曝马伊琍已再婚:当年文章过不了心理那关

向太曝马伊琍已再婚:当年文章过不了心理那关

娱乐看阿敞
2025-12-12 15:50:00
蒋万安四岁时与母亲黄美伦的合影,母亲年轻时漂亮又有气质

蒋万安四岁时与母亲黄美伦的合影,母亲年轻时漂亮又有气质

大江
2026-01-09 16:27:54
体检报告中,若这3个指标都正常,基本可排除很多疾病

体检报告中,若这3个指标都正常,基本可排除很多疾病

财经早餐
2025-08-05 06:38:02
15倍和10倍票领衔亮相,单式和复式票齐聚,26005期双色球晒票

15倍和10倍票领衔亮相,单式和复式票齐聚,26005期双色球晒票

阿海闲聊
2026-01-11 13:33:43
神操作!升班马喜签中超身价最高外援,年薪不足60万欧,保级无忧

神操作!升班马喜签中超身价最高外援,年薪不足60万欧,保级无忧

零度眼看球
2026-01-11 13:15:06
特朗普举着孩子照片,对哭泣的母亲承诺:我相信中国会执行死刑的

特朗普举着孩子照片,对哭泣的母亲承诺:我相信中国会执行死刑的

博览历史
2025-07-21 17:59:30
摊牌了!我方防空识别区划界全线前移,美方不许过线,一过即打

摊牌了!我方防空识别区划界全线前移,美方不许过线,一过即打

我心纵横天地间
2026-01-11 15:02:46
首个硬刚美国的组织站出来了!企图武力抢格陵兰岛后,她果断怒斥

首个硬刚美国的组织站出来了!企图武力抢格陵兰岛后,她果断怒斥

快看张同学
2026-01-11 11:41:52
投资什么最安全?林园:很多公司10年后,都会归零,但垄断股不会

投资什么最安全?林园:很多公司10年后,都会归零,但垄断股不会

迪哥说财经
2024-07-30 20:15:36
2999元,小米新品官宣:1月16日,正式开售!

2999元,小米新品官宣:1月16日,正式开售!

高科技爱好者
2026-01-10 23:22:39
绝了!欧冠之臀遇流量永动机 C罗 金姐 周边秒罄比点球还快

绝了!欧冠之臀遇流量永动机 C罗 金姐 周边秒罄比点球还快

罗氏八卦
2026-01-10 23:35:03
1960年,赵一曼的儿子给毛主席寄了封讽刺信,主席看后回复6个字

1960年,赵一曼的儿子给毛主席寄了封讽刺信,主席看后回复6个字

博览历史
2025-11-09 20:20:03
2026-01-11 15:47:00
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
323985文章数 606878关注度
往期回顾 全部

科技要闻

“我们与美国的差距也许还在拉大”

头条要闻

伊朗警告特朗普:若遭攻击 必将还击

头条要闻

伊朗警告特朗普:若遭攻击 必将还击

体育要闻

詹皇晒照不满打手没哨 裁判报告最后两分钟无误判

娱乐要闻

网友偶遇贾玲张小斐崇礼滑雪

财经要闻

外卖平台"烧钱抢存量市场"迎来终局?

汽车要闻

2026款宋Pro DM-i长续航补贴后9.98万起

态度原创

艺术
教育
手机
亲子
时尚

艺术要闻

福布斯最佳CEO榜单!马化腾第一!东哥呢?

教育要闻

考上研究生后才知道,原来硕士导师和本科老师不一样,后悔太天真

手机要闻

恭喜!恭喜!华为登顶,成为2025品牌声量之王,实至名归

亲子要闻

幼儿园大班学生放学日常,做下饭菜酸菜炒肉,3岁妹妹吃得超级香

朱珠美上热搜的老钱风穿搭,太值得借鉴了!

无障碍浏览 进入关怀版