CRITICAL🇬🇧 English

CVE-2022-28368

Dompdf 1.2.1 — RCE przez plik .php w dyrektywie @font-face CSS

CVSS 9.8v3.1pub. 2022-04-03upd. 2024-11-21

Podatność w bibliotece Dompdf 1.2.1 umożliwia zdalne wykonanie kodu (RCE) poprzez podanie ścieżki do pliku .php w polu src:url dyrektywy @font-face w arkuszu CSS osadzonym w pliku HTML. Jest to krytyczna luka, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Dompdf 1.2.1 allows remote code execution via a .php file in the src:url field of an @font-face Cascading Style Sheets (CSS) statement (within an HTML input file).

🤖 Analiza AI
Jak działa

Atakujący dostarcza do Dompdf spreparowany plik HTML zawierający regułę CSS @font-face, w której pole src:url wskazuje na zewnętrzny lub lokalny plik z rozszerzeniem .php. Dompdf przetwarza tę regułę i pobiera wskazany zasób, co może doprowadzić do wykonania kodu PHP na serwerze. Mechanizm nie wymaga uwierzytelnienia ani specjalnych uprawnień po stronie atakującego.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem — odczytywać i modyfikować dane (C:H/I:H) oraz doprowadzić do niedostępności usługi (A:H). W praktyce oznacza to możliwość przejęcia serwera, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować Dompdf do wersji zawierającej poprawkę wprowadzoną w commit 4c70e1025bcd9b7694b95dd552499bd83cd6141d (dostępnej w repozytorium GitHub dompdf/dompdf). Dodatkowo zaleca się weryfikację, czy aplikacja nie przyjmuje niezaufanych danych HTML/CSS od zewnętrznych użytkowników bez sanityzacji.

Kogo dotyczy

Dompdf w wersji 1.2.1 (projekt Dompdf Project)

Uwagi

Dostępny publicznie exploit w serwisie Packet Storm Security (http://packetstormsecurity.com/files/171738/Dompdf-1.2.1-Remote-Code-Execution.html). Pomimo braku wpisu w CISA KEV, istnienie gotowego exploitu znacząco zwiększa ryzyko wykorzystania podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dompdf Project Dompdf

    APP
    Dompdf Project
    < 1.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2021-3838CRITICAL9.8PL ✓ten sam produkt

RCE przez PHAR deserialization w DomPDF przed wersją 2.0.0

CVE-2021-3902CRITICAL9.8PL ✓ten sam produkt

XXE w parserze SVG biblioteki dompdf umożliwia SSRF i PHAR deserialization

CVE-2023-24813CRITICAL10.0PL ✓ten sam produkt

Dompdf: bypass ochrony URL przez rozbieżność parsera atrybutów SVG

CVE-2023-23924CRITICAL10.0PL ✓ten sam produkt

Dompdf: pominięcie walidacji URI w SVG prowadzące do RCE

CVE-2022-41343HIGH7.5ten sam produkt

registerFont in FontMetrics.php in Dompdf before 2.0.1 allows remote file inclusion because a URI validation f...