PDF.js < 4.2.67 任意 JavaScript 執行

high Web App Scanning Plugin ID 115555

概要

PDF.js < 4.2.67 任意 JavaScript 執行

說明

根據其自我報告的版本號,PDF.js 早於 4.2.67. 因此,由於處理字型時缺少類型檢查,因此會受到任意 JavaScript 執行弱點的影響。當 PDF.js 載入 isEvalSupported 選項設為 true (預設值) 的惡意 PDF 文件時,會在主控網域的內容中執行攻擊者控制的 JavaScript。(CVE-2024-4367)

請注意,掃描器程式並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 PDF.js 版本 4.2.67 或更新版本。或者,將 isEvalSupported 選項設定為 false。

另請參閱

https://bugzilla.mozilla.org/show_bug.cgi?id=1893645

https://github.com/mozilla/pdf.js/pull/18015

https://github.com/mozilla/pdf.js/security/advisories/GHSA-wgrm-67xf-hhpq

Plugin 詳細資訊

嚴重性: High

ID: 115555

類型: Version Based

已發布: 2026/10/2

已更新: 2026/10/2

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Critical

分數: 9.5

百分位數: 99.87

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2024-4367

CVSS v3

風險因素: High

基本分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2024-4367

弱點資訊

CPE: cpe:2.3:a:mozilla:pdf.js:*:*:*:*:*:*:*:*

可被惡意程式利用: true

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/4/29

弱點發布日期: 2024/5/6

參考資訊

CVE: CVE-2024-4367