By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Το κρίσιμο ελάττωμα jsPDF επιτρέπει στους χάκερ να κλέβουν μυστικά μέσω των δημιουργούμενων PDF
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Το κρίσιμο ελάττωμα jsPDF επιτρέπει στους χάκερ να κλέβουν μυστικά μέσω των δημιουργούμενων PDF
Security

Το κρίσιμο ελάττωμα jsPDF επιτρέπει στους χάκερ να κλέβουν μυστικά μέσω των δημιουργούμενων PDF

Marizas Dimitris
Last updated: 8 Ιανουαρίου 2026 00:28
Marizas Dimitris
Share
Το Ransomware IAB καταχράται το EDR για κρυφή εκτέλεση κακόβουλου λογισμικού
Το Ransomware IAB καταχράται το EDR για κρυφή εκτέλεση κακόβουλου λογισμικού
SHARE


Η βιβλιοθήκη jsPDF για τη δημιουργία εγγράφων PDF σε εφαρμογές JavaScript είναι ευάλωτη σε μια κρίσιμη ευπάθεια που επιτρέπει σε έναν εισβολέα να κλέψει ευαίσθητα δεδομένα από το τοπικό σύστημα αρχείων συμπεριλαμβάνοντάς τα σε αρχεία που δημιουργούνται.

Το ελάττωμα είναι μια τοπική συμπερίληψη αρχείων και διέλευση διαδρομής που επιτρέπει τη διέλευση μη εξυγιαντικών διαδρομών στον μηχανισμό φόρτωσης αρχείων (loadFile) σε εκδόσεις jsPDF πριν από την έκδοση 4.0. Παρακολουθείται ως CVE-2025-68428 και έλαβε βαθμολογία σοβαρότητας 9,2.

Η βιβλιοθήκη jsPDF είναι ένα ευρέως διαδεδομένο πακέτο με περισσότερα από 3,5 εκατομμύρια εβδομαδιαίες λήψεις στο μητρώο npm.

Wiz

Στις εκδόσεις Node.js του jsPDF, η συνάρτηση ‘loadFile’ χρησιμοποιείται για την ανάγνωση του τοπικού συστήματος αρχείων. Το πρόβλημα προκύπτει όταν η είσοδος ελεγχόμενη από τον χρήστη μεταβιβάζεται ως διαδρομή αρχείου, με αποτέλεσμα το jsPDF να ενσωματώνει στην έξοδο PDF που δημιουργείται το περιεχόμενο του αρχείου.

Παράδειγμα εκμετάλλευσης
Παράδειγμα εκμετάλλευσης
Πηγή: Parallax

Επηρεάζονται επίσης και άλλες μέθοδοι φόρτωσης αρχείων, συμπεριλαμβανομένων των «addImage», «html» και «addFont», όπως όλοι μπορούν να καλέσουν τη συνάρτηση loadFile.

Σύμφωνα με το jsPDF ενημερωτικό δελτίο ασφαλείαςτο ζήτημα επηρεάζει μόνο τις εκδόσεις Node.js της βιβλιοθήκης, δηλαδή το dist/jspdf.node.js και dist/jspdf.node.min.js αρχεία.

Σε μια λεπτομερή τεχνική έκθεση, η εταιρεία ασφάλειας εφαρμογών Endor Labs λέει ότι ο κίνδυνος εκμετάλλευσης είναι χαμηλός ή ανύπαρκτος εάν οι διαδρομές αρχείων είναι κωδικοποιημένες, προέρχονται από αξιόπιστη διαμόρφωση ή χρησιμοποιούνται αυστηρές λίστες επιτρεπόμενων για εισόδους.

Το CVE-2025-68428 διορθώθηκε στην έκδοση 4.0.0 του jsPDF περιορίζοντας την πρόσβαση στο σύστημα αρχείων από προεπιλογή και βασιζόμενοι στη λειτουργία άδειας Node.js.

Ωστόσο, Endor Labs σημειώνουν οι ερευνητές ότι αυτή η λειτουργία είναι πειραματική στον Κόμβο 20, επομένως συνιστώνται οι εκδόσεις 22.13.0, 23.5.0 ή 24.0.0 και νεότερες.

Μια άλλη προειδοποίηση που πρέπει να λάβετε υπόψη είναι ότι η ενεργοποίηση της σημαίας «–permission», μια λύση που προτείνεται από τους προγραμματιστές, επηρεάζει ολόκληρη τη διαδικασία Node.js, όχι μόνο το jsPDF.

Το Endor Labs υπογραμμίζει επίσης ότι τα υπερβολικά εκτεταμένα δικαιώματα συστήματος αρχείων που προστέθηκαν στη σημαία διαμόρφωσης “–allow-fs-read” αναιρούν την επιδιόρθωση.

Υπερβολικά επιτρεπτή διαμόρφωση
Υπερβολικά επιτρεπτή διαμόρφωση
πηγή: Endor Labs

Η ομάδα jsPDF συνιστά οι παλαιότερες εκδόσεις του Node να απολυμαίνουν τις διαδρομές που παρέχονται από τον χρήστη πριν τις περάσουν στο jsPDF.

Δεδομένης της ευρείας ανάπτυξης του jsPDF σε πολλά έργα, το CVE-2025-68428 είναι ένας καλός υποψήφιος για ενεργή εκμετάλλευση.


Wiz

Είναι περίοδος προϋπολογισμού! Πάνω από 300 CISO και ηγέτες ασφάλειας έχουν μοιραστεί πώς σχεδιάζουν, ξοδεύουν και δίνουν προτεραιότητες για το επόμενο έτος. Αυτή η έκθεση συγκεντρώνει τις γνώσεις τους, επιτρέποντας στους αναγνώστες να αξιολογούν στρατηγικές, να προσδιορίζουν τις αναδυόμενες τάσεις και να συγκρίνουν τις προτεραιότητές τους καθώς πλησιάζουν το 2026.

Μάθετε πώς οι κορυφαίοι ηγέτες μετατρέπουν τις επενδύσεις σε μετρήσιμο αντίκτυπο.



VIA: bleepingcomputer.com

Η πλατφόρμα ψαρέματος Tycoon 2FA και η κατάρρευση του παλαιού τύπου MFA
Το Instacart επιστρέφει 60 εκατομμύρια δολάρια για παραπλανητικές τακτικές συνδρομής
Οι ηθοποιοί Ransomware στοχεύουν κυρίως πωλητές λιανικής αυτήν την εορταστική περίοδο για να αναπτύξουν κακόβουλα ωφέλιμα φορτία
Ευπάθεια Fortinet FortiWeb (CVE-2025-64446) Εκμεταλλεύεται στην άγρια ​​φύση για πλήρη εξαγορά διαχειριστή
Η διαρροή επιβεβαιώνει ότι το OpenAI ετοιμάζει διαφημίσεις στο ChatGPT για δημόσια κυκλοφορία
TAGGED:jsPDFnpmPDFΔιαδρομή διαδρομήςΠακέτασυμπερίληψη τοπικού αρχείουΤρωτό

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Ανθρωποειδή Ρομπότ: Η Επανάσταση στα Οικιακά Έργα Είναι Εδώ, Αλλά θα Πρέπει να Πληρώσεις Χρυσάφι! Ανθρωποειδή Ρομπότ: Η Επανάσταση στα Οικιακά Έργα Είναι Εδώ, Αλλά θα Πρέπει να Πληρώσεις Χρυσάφι!
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Ανθρωποειδή Ρομπότ: Η Επανάσταση στα Οικιακά Έργα Είναι Εδώ, Αλλά θα Πρέπει να Πληρώσεις Χρυσάφι!
Ανθρωποειδή Ρομπότ: Η Επανάσταση στα Οικιακά Έργα Είναι Εδώ, Αλλά θα Πρέπει να Πληρώσεις Χρυσάφι!
Health Science Technology
CES 2026: Η έξυπνη κλειδαριά Ultraloq Bolt Sense χρησιμοποιεί αναγνώριση φλέβας παλάμης και προσώπου για να ξεκλειδώσει την πόρτα σας
CES 2026: Η έξυπνη κλειδαριά Ultraloq Bolt Sense χρησιμοποιεί αναγνώριση φλέβας παλάμης και προσώπου για να ξεκλειδώσει την πόρτα σας
iPhone - iOS
Τα μικρόβια του εντέρου σας μπορεί να μεταμορφώνουν αθόρυβα τον τρόπο λειτουργίας του εγκεφάλου σας
Τα μικρόβια του εντέρου σας μπορεί να μεταμορφώνουν αθόρυβα τον τρόπο λειτουργίας του εγκεφάλου σας
Health Science
Οι χειμερινές εκπτώσεις της Amazon μειώνουν το Samsung Galaxy Watch Ultra (2025) κάτω από την τιμή της προσφοράς Cyber ​​Monday
Οι χειμερινές εκπτώσεις της Amazon μειώνουν το Samsung Galaxy Watch Ultra (2025) κάτω από την τιμή της προσφοράς Cyber ​​Monday
Android Technology

You Might also Like

Security

Η Synology επιδιορθώνει το BeeStation zero-days που παρουσιάστηκε στο Pwn2Own Ireland

Marizas Dimitris
Marizas Dimitris
3 Min Read
Εργαλείο Pentesting με τεχνητή νοημοσύνη με μοντέλα Claude, GPT και Gemini για τον εντοπισμό τρωτών σημείων
Security

Εργαλείο Pentesting με τεχνητή νοημοσύνη με μοντέλα Claude, GPT και Gemini για τον εντοπισμό τρωτών σημείων

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Πρώτη μεγάλης κλίμακας κυβερνοεπίθεση με χρήση τεχνητής νοημοσύνης με ελάχιστη ανθρώπινη είσοδο

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?