Podatność w bibliotece Dompdf 1.2.1 umożliwia zdalne wykonanie kodu (RCE) poprzez podanie ścieżki do pliku .php w polu src:url dyrektywy @font-face w arkuszu CSS osadzonym w pliku HTML. Jest to krytyczna luka, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Dompdf 1.2.1 allows remote code execution via a .php file in the src:url field of an @font-face Cascading Style Sheets (CSS) statement (within an HTML input file).
Atakujący dostarcza do Dompdf spreparowany plik HTML zawierający regułę CSS @font-face, w której pole src:url wskazuje na zewnętrzny lub lokalny plik z rozszerzeniem .php. Dompdf przetwarza tę regułę i pobiera wskazany zasób, co może doprowadzić do wykonania kodu PHP na serwerze. Mechanizm nie wymaga uwierzytelnienia ani specjalnych uprawnień po stronie atakującego.
Atakujący może uzyskać pełną kontrolę nad serwerem — odczytywać i modyfikować dane (C:H/I:H) oraz doprowadzić do niedostępności usługi (A:H). W praktyce oznacza to możliwość przejęcia serwera, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować Dompdf do wersji zawierającej poprawkę wprowadzoną w commit 4c70e1025bcd9b7694b95dd552499bd83cd6141d (dostępnej w repozytorium GitHub dompdf/dompdf). Dodatkowo zaleca się weryfikację, czy aplikacja nie przyjmuje niezaufanych danych HTML/CSS od zewnętrznych użytkowników bez sanityzacji.
Dompdf w wersji 1.2.1 (projekt Dompdf Project)
Dostępny publicznie exploit w serwisie Packet Storm Security (http://packetstormsecurity.com/files/171738/Dompdf-1.2.1-Remote-Code-Execution.html). Pomimo braku wpisu w CISA KEV, istnienie gotowego exploitu znacząco zwiększa ryzyko wykorzystania podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDompdf Project Dompdf
APPDompdf Project< 1.2.1
Powiązane podatności
RCE przez PHAR deserialization w DomPDF przed wersją 2.0.0
XXE w parserze SVG biblioteki dompdf umożliwia SSRF i PHAR deserialization
Dompdf: bypass ochrony URL przez rozbieżność parsera atrybutów SVG
Dompdf: pominięcie walidacji URI w SVG prowadzące do RCE
registerFont in FontMetrics.php in Dompdf before 2.0.1 allows remote file inclusion because a URI validation f...