PT-2026-5717 · Jspdf · Jspdf

·

CVE-2026-24043

·

Publicado

2026-02-02

·

Atualizado

2026-02-02

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do jsPDF anteriores à 4.1.0
Descrição O jsPDF é uma biblioteca JavaScript usada para gerar documentos PDF. Há uma falha devido à entrada controlada pelo usuário na função addMetadata, permitindo injeção arbitrária de XML. Se a entrada não sanitizada for fornecida ao método addMetadata, um usuário pode injetar metadados XMP arbitrários no PDF gerado. Isso pode comprometer a integridade do PDF se ele for posteriormente assinado ou processado. O vetor de ataque de exemplo demonstra a injeção de um "dc:creator" (Autor) falso para falsificar a origem do documento. A função vulnerável é addMetadata. O primeiro argumento da função addMetadata é o parâmetro vulnerável.
Recomendações As versões anteriores à 4.1.0 devem ser atualizadas para a versão 4.1.0 ou posterior. Sanitizar a entrada do usuário antes de passá-la ao método addMetadata escapando entidades XML. Por exemplo, substitua '&' por '&', '<' por '<', '>' por '>', '"' por '"' e "'" por '''.

Exploit

Correção

DoS

Special Elements Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24043
GHSA-VM32-VV63-W422

Produtos afetados

Jspdf