PDF生成に用いられるPHPライブラリに深刻な脆弱性
URLやHTMLを指定することで画像やサムネイル、PDFの生成に用いるPHP向けラッパーライブラリ「snappy」に深刻な脆弱性が明らかとなった。アップデートが提供されている。
同ライブラリにおいてプロトコルのチェックに不備があり、「PHAR」において信頼できないデータをデシリアライズする脆弱性「CVE-2023-28115」が明らかとなったもの。
脆弱なPOPチェーンを持つフレームワークや開発コードにおいて同ライブラリを使用している場合は、リモートよりコードを実行されるおそれがあるという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされており、実証コード(PoC)も公開されている。
脆弱性を修正した「同1.4.2」がリリースされており、アップデートが呼びかけられている。
(Security NEXT - 2023/03/20 )
ツイート
関連リンク
PR
関連記事
サーバから個人情報が流出した可能性 - 現代仏壇
中学校の生徒情報含む修学旅行しおりを紛失 - 名古屋市
県内中高校向けのメールで誤送信 - 香川県
関連7サイトで障害、原因調査や復旧急ぐ - 名鉄協商
インドネシア子会社でデータ外部送信が判明 - ダイキョーニシカワ
台湾子会社でランサム被害、影響など調査 - ニデック
「Langflow OSS」に複数の深刻な脆弱性 - アップデートで修正
Cisco、7月1日の脆弱性修正を事前予告 - 「Catalyst Center」など対象
「Chrome」に「クリティカル」4件を含む脆弱性修正アップデート
預かり証控が所在不明、文書整理で判明 - 旭川信金
