dompdf 信息泄露漏洞

admin 2022-07-27 19:45:32 CNNVD漏洞 来源:ZONE.CI 全球网 0 阅读模式

漏洞信息详情

dompdf 信息泄露漏洞

  • CNNVD编号:CNNVD-201404-542
  • 危害等级: 中危
  • CVE编号: CVE-2014-2383
  • 漏洞类型: 信息泄露
  • 发布时间: 2014-04-30
  • 威胁类型: 远程
  • 更新时间: 2014-04-30
  • 厂        商: dompdf
  • 漏洞来源:

漏洞简介

dompdf是一套HTML到PDF的转换工具。该工具采用样式驱动,支持下载并读取外部样式、整个样式标签和单个HTML元素的样式属性等。

dompdf 0.6.0:beta3及之前版本的dompdf.php文件中存在安全漏洞,当使用DOMPDF_ENABLE_PHP时,攻击者可借助PHP协议和‘input_file’参数利用该漏洞绕过改变根目录保护机制,读取任意文件。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://www.digitaljunkies.ca/dompdf/

参考网址

来源:BUGTRAQ

名称:20140423 CVE-2014-2383 - Arbitrary file read in dompdf

链接:http://www.securityfocus.com/archive/1/archive/1/531912/100/0/threaded

来源:FULLDISC

名称:20140423 CVE-2014-2383 - Arbitrary file read in dompdf

链接:http://seclists.org/fulldisclosure/2014/Apr/258

来源:github.com

链接:https://github.com/dompdf/dompdf/commit/23a693993299e669306929e3d49a4a1f7b3fb028

来源:www.portcullis-security.com

链接:https://www.portcullis-security.com/security-research-and-downloads/security-advisories/cve-2014-2383/

受影响实体

  • Dompdf Dompdf:0.6.0:Beta3  

补丁

  • dompdf-0.6.1
  • dompdf-0.6.1

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
dompdf 信息泄露漏洞 CNNVD漏洞

dompdf 信息泄露漏洞

漏洞信息详情dompdf 信息泄露漏洞CNNVD编号:CNNVD-201404-542危害等级: 中危CVE编号:CVE-2014-2383漏洞类型:信息泄露发布时间:2014
评论:0   参与:  0