Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pdfmake (CVE-2022-46161)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
06/12/2022
Última modificación:
20/10/2025

Descripción

pdfmake es una impresión de PDF del lado cliente/servidor de código abierto en JavaScript puro. En versiones hasta la 0.2.5 incluida, pdfmake contiene una evaluación insegura de la entrada controlada por el usuario. Por lo tanto, los usuarios de pdfmake están sujetos a la ejecución de código arbitrario en el contexto del proceso que ejecuta el código pdfmake. No se conocen soluciones para este problema. Se recomienda a los usuarios que restrinjan el acceso a las entradas de usuarios confiables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pdfmake:pdfmake:*:*:*:*:*:*:*:* 0.2.5 (incluyendo)