漏洞信息详情
dompdf 信息泄露漏洞
- CNNVD编号:CNNVD-201404-542
- 危害等级: 中危
- CVE编号: CVE-2014-2383
- 漏洞类型: 信息泄露
- 发布时间: 2014-04-30
- 威胁类型: 远程
- 更新时间: 2014-04-30
- 厂 商: dompdf
- 漏洞来源:
漏洞简介
dompdf是一套HTML到PDF的转换工具。该工具采用样式驱动,支持下载并读取外部样式、整个样式标签和单个HTML元素的样式属性等。
dompdf 0.6.0:beta3及之前版本的dompdf.php文件中存在安全漏洞,当使用DOMPDF_ENABLE_PHP时,攻击者可借助PHP协议和‘input_file’参数利用该漏洞绕过改变根目录保护机制,读取任意文件。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.digitaljunkies.ca/dompdf/
参考网址
来源:BUGTRAQ
名称:20140423 CVE-2014-2383 - Arbitrary file read in dompdf
链接:http://www.securityfocus.com/archive/1/archive/1/531912/100/0/threaded
来源:FULLDISC
名称:20140423 CVE-2014-2383 - Arbitrary file read in dompdf
链接:http://seclists.org/fulldisclosure/2014/Apr/258
来源:github.com
链接:https://github.com/dompdf/dompdf/commit/23a693993299e669306929e3d49a4a1f7b3fb028
来源:www.portcullis-security.com
链接:https://www.portcullis-security.com/security-research-and-downloads/security-advisories/cve-2014-2383/
受影响实体
- Dompdf Dompdf:0.6.0:Beta3
补丁
- dompdf-0.6.1
- dompdf-0.6.1
评论