Project

General

Profile

Actions

SecOps #114

open
CD

[Sécurité] Dépendance vulnérable : pdfjs-dist@3.11.174 (CVE-2024-4367)

SecOps #114: [Sécurité] Dépendance vulnérable : pdfjs-dist@3.11.174 (CVE-2024-4367)

Added by Client Dashboard about 2 months ago. Updated about 1 month ago.

Status:
Preprod
Priority:
Normal
Assignee:
-
Start date:
06/15/2026
Due date:
% Done:

0%

Estimated time:
spec_ref:
build_status:
build_number:
ci_run_url:
scan_status:
scan_report_url:
deploy_status:
deployed
preprod_url:
https://preprod-scobby.omdev.tech
deployed_at:
06/23/2026
branch:
worktree-secops-pdfjs
pr_url:
https://github.com/Scobby-organisation/scobby/pull/68
security_key:
pdfjs-dist@3.11.174_CVE-2024-4367
severity:
high
paused:

Description

**Sévérité** : HIGH
**Source** : Trivy
`vuln-high`
**Paquet** :
**Version corrigée** : 4.2.67
**Identifiant** : CVE-2024-4367

Mozilla: Arbitrary JavaScript execution in PDF.js

### Lien CVE
https://avd.aquasec.com/nvd/cve-2024-4367

### Recommandations
Mettre à jour pdfjs-dist vers 4.2.67.


Files

QA-proof-114-pdfjs-render.png (16.1 KB) QA-proof-114-pdfjs-render.png Redmine Admin, 06/23/2026 10:37 AM
QA-proof-114-pdfjs-render.png

CD Updated by Client Dashboard about 2 months ago Actions #1

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 2 months ago Actions #2

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 2 months ago Actions #3

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 2 months ago Actions #4

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #5

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #6

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #7

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #8

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #9

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #10

Vulnérabilité `_CVE-2024-4367` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

RA Updated by Redmine Admin about 1 month ago Actions #12

  • Status changed from Submitted to Preprod
  • deploy_status set to deployed
  • preprod_url set to https://preprod-scobby.omdev.tech
  • deployed_at set to 06/23/2026
  • branch set to worktree-secops-pdfjs
  • pr_url set to https://github.com/Scobby-organisation/scobby/pull/68

Corrigé (PR #68 → dev → preprod #69). `react-pdf` 7.7.0 → **9.2.1** ; suppression de la dépendance directe `pdfjs-dist` vulnérable (3.11.174) → react-pdf tire **pdfjs-dist 4.8.69** (≥ 4.2.67, corrige CVE-2024-4367, exécution JS arbitraire). Worker pdfjs `.js` (CDN) → **`.mjs` bundlé localement par Vite** (`FilePreview.jsx`, `GestionFactures.jsx`).

**QA rendu (preuve jointe `QA-proof-114-pdfjs-render.png`)** : harnais isolé react-pdf v9 + worker `.mjs` rendant un PDF (généré par jsPDF v4) → **rendu OK** (status « rendered », canvas + couche texte dessinés, `pdfjs.version = 4.8.69`, console sans erreur). Cela valide la chaîne migrée (le seul vrai risque du ticket).

Gate : front lint + build (worker `.mjs` émis dans `dist/assets`) + test 73 pass ; audit front 9 → 3.

Note : l'aperçu PDF **dans l'app** (visionneuse de facture) est derrière l'auth Google-SSO/localStorage — non pilotable en headless ; le rendu pdfjs lui-même est prouvé ci-dessus. Une vérif in-app finale par un humain connecté reste recommandée. Sur **Preprod**.

Actions

Also available in: PDF Atom