Description
Server-Side Request Forgery (SSRF) vulnerability in pdfmake versions 0.3.0-beta.2 through 0.3.5 allows a remote attacker to obtain sensitive information via the src/URLResolver.js component. The fix was released in version 0.3.6 which introduces the setUrlAccessPolicy() method allowing server operators to define URL access rules.
Recommendation
Update the pdfmake package to the latest compatible version. Followings are version details:
- Affected version(s): >= 0.3.0-beta.2, < 0.3.6
- Patched version(s): 0.3.6
References
Could your website be exposed too?
SmartScanner can check your website for pdfmake is vulnerable to server-side request forgery (SSRF) and gives you actionable findings to investigate.
Start a free scanRelated Issues
- uppy's companion module is vulnerable to Server-Side Request Forgery (SSRF) - CVE-2022-0086
- HAX open-apis: Credential Theft via Server-Side Request Forgery (SSRF) in open-apis - CVE-2026-46391
- Payload: Server-Side Request Forgery (SSRF) in External File URL Uploads - CVE-2026-27567
- Flowise affected by Server-Side Request Forgery (SSRF) in HTTP Node Leading to Internal Network Access - CVE-2026-31829


