新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
jsPDF程式庫爆嚴重漏洞,駭客恐藉此竊取機敏資料
2026 / 01 / 20
編輯部
廣泛用於 JavaScript 應用程式產生 PDF 文件的 jsPDF 程式庫,近期傳出存在重大安全漏洞。
攻擊者可利用此漏洞,將本地檔案系統中的敏感資料嵌入產生的 PDF 檔案中竊取。
此漏洞為本機檔案包含(Local File Inclusion)與路徑遍歷(Path Traversal)缺陷,編號
CVE-2025-68428
,嚴重性評分高達 9.2 分。漏洞影響 jsPDF 4.0 之前的所有版本。攻擊者可將未經過濾的路徑傳遞給檔案載入機制(loadFile)發動攻擊。
jsPDF 在 npm 套件管理庫中每週下載量超過 350 萬次,使用範圍廣泛,此漏洞的潛在影響不容小覷。
漏洞成因與影響範圍
在 jsPDF 的 Node.js 版本中,loadFile 函式負責讀取本地檔案系統。當使用者可控制的輸入作為檔案路徑傳入時,問題便會發生:jsPDF 會將該檔案的內容嵌入產生的 PDF 輸出中,導致機敏資料外洩。
除了 loadFile 之外,addImage、html 和 addFont 等檔案載入方法也受到影響,因為它們都可能呼叫 loadFile 函式。根據 jsPDF 的安全公告,此問題僅影響 Node.js 版本的程式庫,具體為 dist/jspdf.node.js 和 dist/jspdf.node.min.js 兩個檔案。
應用程式安全業者 Endor Labs 在技術報告中指出,
若檔案路徑是寫死在程式碼中、來自可信任的設定檔,或採用嚴格的白名單驗證輸入,遭受攻擊的風險將大幅降低甚至不存在
。
修補方案與注意事項
jsPDF 4.0.0 版本已修復 CVE-2025-68428 漏洞,修補方式為預設限制檔案系統存取權限,並改採 Node.js 的權限模式(Permission Mode)。
不過 Endor Labs 研究人員提醒,
這個模式在 Node.js 20 版本中仍屬實驗性功能,建議使用 Node.js 22.13.0、23.5.0 或 24.0.0 以上版本
。此外,開發者建議的 permission 旗標雖可作為臨時解決方案,但會影響整個 Node.js 程序,而非僅限於 jsPDF,使用時需特別注意。
Endor Labs 也強調,若在 allow-fs-read 設定旗標中加入過於寬鬆的檔案系統權限,將使修補失效。針對使用較舊版本 Node.js 的用戶,jsPDF 團隊建議在將使用者提供的路徑傳遞給 jsPDF 之前,先進行適當的清理和驗證。
由於 jsPDF 在眾多專案中被廣泛使用,CVE-2025-68428 很可能成為駭客的攻擊目標。建議開發團隊儘速評估影響範圍並更新至安全版本。
本文轉載自 BleepingComputer。
jsPDF
本機檔案包含漏洞
路徑遍歷漏洞
Node.js權限模式
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
TrendAI示警:三組中國相關駭客組織鎖定台灣造船、半導體與一般用戶
資安人科技網
文章推薦
NetApp 收購 JetStream Software 強化 AI 時代的網路韌性與資料防護
中國駭客組織 Jewelbug 雙軌任務曝光 XG-Web 平台橫跨政府間諜與加密貨幣詐騙
趨勢科技TrendLife最新家庭AI方案,守護家人AI安全、隱私與孩子獨立思考