PT-2026-5716 · Jspdf · Jspdf
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do jsPDF anteriores à 4.1.0
Descrição
O jsPDF é uma biblioteca JavaScript utilizada para gerar documentos PDF. Existe uma falha no método
addJS na build do Node.js, em versões anteriores à 4.1.0, devido ao uso de uma variável compartilhada de escopo do módulo (text) para armazenar conteúdo JavaScript. Em ambientes concorrentes, como servidores web Node.js, essa variável compartilhada pode levar ao Vazamento de Dados Entre Usuários. Especificamente, o conteúdo JavaScript destinado a um usuário pode ser sobrescrito por conteúdo de outra requisição antes que o PDF seja totalmente gerado, resultando em um PDF para o Usuário A contendo o payload JavaScript destinado ao Usuário B. Este problema afeta principalmente ambientes do lado do servidor, mas condições de corrida similares poderiam potencialmente ocorrer em implementações do lado do cliente.Recomendações
Atualize para a versão 4.1.0 ou posterior do jsPDF.
Exploit
Correção
DoS
Race Condition
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jspdf