PDF生成に用いられるPHPライブラリに深刻な脆弱性
URLやHTMLを指定することで画像やサムネイル、PDFの生成に用いるPHP向けラッパーライブラリ「snappy」に深刻な脆弱性が明らかとなった。アップデートが提供されている。
同ライブラリにおいてプロトコルのチェックに不備があり、「PHAR」において信頼できないデータをデシリアライズする脆弱性「CVE-2023-28115」が明らかとなったもの。
脆弱なPOPチェーンを持つフレームワークや開発コードにおいて同ライブラリを使用している場合は、リモートよりコードを実行されるおそれがあるという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされており、実証コード(PoC)も公開されている。
脆弱性を修正した「同1.4.2」がリリースされており、アップデートが呼びかけられている。
(Security NEXT - 2023/03/20 )
ツイート
関連リンク
PR
関連記事
ランサム被害で顧客や取引先の情報が流出 - アスクル
日本サイバー犯罪対策センター、ウィンブレ実写映画とコラボ
SAP、月例アドバイザリ20件を公開 - 複数「クリティカル」も
都立病院の患者情報流出 - 「USB拾得」との匿名文書が複数届く
会報誌データのメール送信時に誤送信 - 群馬県立点字図書館
「Dell Data Lakehouse」が脆弱性145件を修正 - 深刻な脆弱性も
「ManageEngine Analytics Plus」にSQLi脆弱性 - 8月の更新で修正済み
マルウェア対策製品「Avast」「AVG」に深刻な脆弱性
Synology製NAS「BeeStation」に深刻な脆弱性 - 修正版が公開
米当局、「WatchGuard Firebox」など脆弱性3件の悪用に注意喚起
