PHP向けPDF生成ライブラリに脆弱性 - 過去修正が不十分
URLやHTMLを指定し、画像やサムネイル、PDFなどを生成できるPHP向けラッパーライブラリ「snappy」に脆弱性が明らかとなった。アップデートが提供されている。
同ライブラリにおいてプロトコルのチェックに不備があり、「PHAR」において信頼できないデータをデシリアライズする脆弱性「CVE-2023-41330」が明らかとなったもの。3月に「CVE-2023-28115」が明らかとなり、「同1.4.2」にて対策を講じたが、修正部分をバイパスすることが可能だった。
フレームワークや開発コードにおいて同ライブラリを使用している場合、脆弱性を悪用されるとリモートよりコードを実行されるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされている。
開発者は、同脆弱性を解消した「同1.4.3」をリリース。アップデートが呼びかけられている。
(Security NEXT - 2023/09/11 )
ツイート
関連リンク
PR
関連記事
5月下旬以降、「PeopleSoft」にゼロデイ攻撃 - 対策と侵害有無の調査を
Oracle「PeopleSoft」に深刻なRCE脆弱性 - ただちに対応を
「Ivanti Sentry」脆弱性の悪用確認 - PoC公開でリスク増
「Chrome」に今週2度目のセキュ更新 - 脆弱性28件を修正
サイトが改ざん被害、外部へ誘導 - アイサンテクノロジー
防災士向け研修会の案内メールで送信ミス - 本巣市
出張先の移動中にPCを置き忘れて紛失 - 高知工科大
「Interop Tokyo 2026」が開催中 - 「AI」関連ソリューションも充実
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Arista EOS」ゼロデイ含む脆弱性3件を悪用リストに追加 - 米当局
