Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

PDF生成に用いられるPHPライブラリに深刻な脆弱性

URLやHTMLを指定することで画像やサムネイル、PDFの生成に用いるPHP向けラッパーライブラリ「snappy」に深刻な脆弱性が明らかとなった。アップデートが提供されている。

同ライブラリにおいてプロトコルのチェックに不備があり、「PHAR」において信頼できないデータをデシリアライズする脆弱性「CVE-2023-28115」が明らかとなったもの。

脆弱なPOPチェーンを持つフレームワークや開発コードにおいて同ライブラリを使用している場合は、リモートよりコードを実行されるおそれがあるという。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされており、実証コード(PoC)も公開されている。

脆弱性を修正した「同1.4.2」がリリースされており、アップデートが呼びかけられている。

(Security NEXT - 2023/03/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

委託先で侵害、問い合わせ顧客の情報が流出か - 大和証券
複数のAtlassian製品が影響を受ける「クリティカル」脆弱性
JetBrains、6製品で脆弱性57件を修正 - 重要度「クリティカル」も
「FortiMail」のアップデートが提供開始 - ゼロデイ脆弱性を修正
米当局、脆弱性4件を「悪用脆弱性リスト」に追加 - 早期対応を要請
「NetScaler」のSAML構成にDoS脆弱性 - すでに悪用も
複数サイトに不正アクセス、プラグイン脆弱性が標的に - ベネッセグループ会社
「焼肉きんぐ」アプリの会員情報が流出 - 原因など詳細を調査
未達で返戻の水道料金減免解除通知書が所在不明 - 横浜市
ブロガー情報管理システムに不正アクセス、個人情報が流出 - 集英社