关键漏洞信息 漏洞标题: Strored XMP Metadata Injection (Spoofing & Integrity Violation) 严重程度: Moderate (6.9/10) CVE ID: CVE-2026-24043 受影响版本: =4.1.0 漏洞描述: 用户可以控制 函数的第一个参数,允许注入任意XML。如果将未经过滤的输入传递给 方法,用户可以在生成的PDF中注入任意XMP元数据。如果生成的PDF被签名、存储或以其他方式处理,则PDF的完整性无法得到保证。 示例攻击向量: 修复措施: 漏洞已在 jsPDF@4.1.0 中修复。 缓和措施: 在将用户输入传递到 方法之前对其进行清理:转义XML实体。 弱点: - CWE-20 - CWE-74 报告者: KarimTantawey