新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
jsPDF程式庫爆嚴重漏洞,駭客恐藉此竊取機敏資料
2026 / 01 / 20
編輯部
廣泛用於 JavaScript 應用程式產生 PDF 文件的 jsPDF 程式庫,近期傳出存在重大安全漏洞。
攻擊者可利用此漏洞,將本地檔案系統中的敏感資料嵌入產生的 PDF 檔案中竊取。
此漏洞為本機檔案包含(Local File Inclusion)與路徑遍歷(Path Traversal)缺陷,編號
CVE-2025-68428
,嚴重性評分高達 9.2 分。漏洞影響 jsPDF 4.0 之前的所有版本。攻擊者可將未經過濾的路徑傳遞給檔案載入機制(loadFile)發動攻擊。
jsPDF 在 npm 套件管理庫中每週下載量超過 350 萬次,使用範圍廣泛,此漏洞的潛在影響不容小覷。
漏洞成因與影響範圍
在 jsPDF 的 Node.js 版本中,loadFile 函式負責讀取本地檔案系統。當使用者可控制的輸入作為檔案路徑傳入時,問題便會發生:jsPDF 會將該檔案的內容嵌入產生的 PDF 輸出中,導致機敏資料外洩。
除了 loadFile 之外,addImage、html 和 addFont 等檔案載入方法也受到影響,因為它們都可能呼叫 loadFile 函式。根據 jsPDF 的安全公告,此問題僅影響 Node.js 版本的程式庫,具體為 dist/jspdf.node.js 和 dist/jspdf.node.min.js 兩個檔案。
應用程式安全業者 Endor Labs 在技術報告中指出,
若檔案路徑是寫死在程式碼中、來自可信任的設定檔,或採用嚴格的白名單驗證輸入,遭受攻擊的風險將大幅降低甚至不存在
。
修補方案與注意事項
jsPDF 4.0.0 版本已修復 CVE-2025-68428 漏洞,修補方式為預設限制檔案系統存取權限,並改採 Node.js 的權限模式(Permission Mode)。
不過 Endor Labs 研究人員提醒,
這個模式在 Node.js 20 版本中仍屬實驗性功能,建議使用 Node.js 22.13.0、23.5.0 或 24.0.0 以上版本
。此外,開發者建議的 permission 旗標雖可作為臨時解決方案,但會影響整個 Node.js 程序,而非僅限於 jsPDF,使用時需特別注意。
Endor Labs 也強調,若在 allow-fs-read 設定旗標中加入過於寬鬆的檔案系統權限,將使修補失效。針對使用較舊版本 Node.js 的用戶,jsPDF 團隊建議在將使用者提供的路徑傳遞給 jsPDF 之前,先進行適當的清理和驗證。
由於 jsPDF 在眾多專案中被廣泛使用,CVE-2025-68428 很可能成為駭客的攻擊目標。建議開發團隊儘速評估影響範圍並更新至安全版本。
本文轉載自 BleepingComputer。
jsPDF
本機檔案包含漏洞
路徑遍歷漏洞
Node.js權限模式
最新活動
2026.05.12
2026網路週
2026.05.14
資安新戰略研討會
2026.05.20
SEAGATE x RUCKUS x Commvault 加速數位佈局:資料儲存、安全防禦、高效傳輸
2026.05.21
漢昕科技X線上資安黑白講【AI精準分析遏止郵件威脅,情資驅動曝險管理與自動回應】2026/5/21開講!
看更多活動
大家都在看
潛伏九年!Linux 核心高危漏洞「Copy Fail」遭利用,CISA 緊急列入 KEV 清單
防禦者指南:前沿 AI 對資安的影響
74%台灣企業曾導入有風險的AI方案!專家示警:惡意程式碼已成過去,提示詞是新武器
150 萬台 cPanel 伺服器暴露於網路:代管業者與企業應立即採取的五項防護措施
Fortinet推FortiOS 8.0,整合AI治理與量子韌性升級企業資安防護
資安人科技網
文章推薦
極風雲創發表企業 AI 入口平台 Across,以零信任架構統一管控員工生成式工具使用
從 AI 攻防到供應鏈風險:Google GTIG 技術長來台揭示台灣面臨的資安新戰場
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解