SecOps #114
open[Sécurité] Dépendance vulnérable : pdfjs-dist@3.11.174 (CVE-2024-4367)
0%
Description
**Sévérité** : HIGH
**Source** : Trivy
`vuln-high`
**Paquet** : pdfjs-dist@3.11.174
**Version corrigée** : 4.2.67
**Identifiant** : CVE-2024-4367
Mozilla: Arbitrary JavaScript execution in PDF.js
### Lien CVE
https://avd.aquasec.com/nvd/cve-2024-4367
### Recommandations
Mettre à jour pdfjs-dist vers 4.2.67.
Files
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `pdfjs-dist@3.11.174_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
RA Updated by Redmine Admin about 1 month ago
RA Updated by Redmine Admin about 1 month ago
- Status changed from Submitted to Preprod
- deploy_status set to deployed
- preprod_url set to https://preprod-scobby.omdev.tech
- deployed_at set to 06/23/2026
- branch set to worktree-secops-pdfjs
- pr_url set to https://github.com/Scobby-organisation/scobby/pull/68
Corrigé (PR #68 → dev → preprod #69). `react-pdf` 7.7.0 → **9.2.1** ; suppression de la dépendance directe `pdfjs-dist` vulnérable (3.11.174) → react-pdf tire **pdfjs-dist 4.8.69** (≥ 4.2.67, corrige CVE-2024-4367, exécution JS arbitraire). Worker pdfjs `.js` (CDN) → **`.mjs` bundlé localement par Vite** (`FilePreview.jsx`, `GestionFactures.jsx`).
**QA rendu (preuve jointe `QA-proof-114-pdfjs-render.png`)** : harnais isolé react-pdf v9 + worker `.mjs` rendant un PDF (généré par jsPDF v4) → **rendu OK** (status « rendered », canvas + couche texte dessinés, `pdfjs.version = 4.8.69`, console sans erreur). Cela valide la chaîne migrée (le seul vrai risque du ticket).
Gate : front lint + build (worker `.mjs` émis dans `dist/assets`) + test 73 pass ; audit front 9 → 3.
Note : l'aperçu PDF **dans l'app** (visionneuse de facture) est derrière l'auth Google-SSO/localStorage — non pilotable en headless ; le rendu pdfjs lui-même est prouvé ci-dessus. Une vérif in-app finale par un humain connecté reste recommandée. Sur **Preprod**.