Ad

CVE-2026-25535

HIGH CVSS 4.0: 8,7 EPSS 0.72%
Обновлено 18 августа 2026
Parall
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 4.2.0
Устранено в версии 4.2.0
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов), CWE-770 (Выделение ресурсов без ограничений)
Поставщик Parall
Публичный эксплойт Нет

jsPDF — это библиотека для создания PDF-файлов на JavaScript. До версии 4.2.0 управление пользователем первым аргументом метода addImage приводило к отказу в обслуживании. Если предоставить возможность передать неочищенные данные изображения или URL-адреса в метод addImage, пользователь может предоставить вредоносный файл GIF, что приведет к ошибкам нехватки памяти и отказу в обслуживании.

Вредные файлы GIF имеют в заголовках записи большой ширины и/или высоты, что приводит к чрезмерному выделению памяти. Другие затронутые методы: `html`. Уязвимость исправлена ​​в jsPDF 4.2.0.

В качестве обходного пути очистите данные изображения или URL-адреса перед передачей их методу addImage или одному из других затронутых методов.

Показать оригинальное описание (EN)

jsPDF is a library to generate PDFs in JavaScript. Prior to 4.2.0, user control of the first argument of the `addImage` method results in denial of service. If given the possibility to pass unsanitized image data or URLs to the `addImage` method, a user can provide a harmful GIF file that results in out of memory errors and denial of service. Harmful GIF files have large width and/or height entries in their headers, which lead to excessive memory allocation. Other affected methods are: `html`. The vulnerability has been fixed in jsPDF 4.2.0. As a workaround, sanitize image data or URLs before passing it to the addImage method or one of the other affected methods.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Parall Jspdf
cpe:2.3:a:parall:jspdf:*:*:*:*:*:node.js:*:*
4.2.0