所在的位置: php >> php市场 >> dompdfPHP库发现0day漏洞

dompdfPHP库发现0day漏洞

研究人员在dompdfPHP库中发现一个0day安全漏洞。

漏洞概述

dompdf是一个从HTML生成PDF文件的PHP库,研究人员在dompdf库中发现了一个安全漏洞,攻击者利用该漏洞可以在特定配置下实现远程代码执行。通过注入CSS到dompdf处理id数据,可以诱使用户在字体缓存中保存一个.php扩展的恶意字体,之后可以通过在web上来访问该字体来执行。

漏洞时间轴

研究人员早在年10月5日就将该漏洞报告给了dompdf。随后,dompdf先后发布了v1.1.0、v1.1.1和v1.2.0版本,这些版本都不含有该漏洞的补丁。3月16日,安全研究人员收到dompdf官方邮件称其无法及时修复该漏洞,因此研究人员决定公开该漏洞情况,以缓解漏洞利用带来的潜在风险。

网站技术细节参见:


转载请注明:http://www.aierlanlan.com/rzdk/242.html

  • 上一篇文章:
  •   
  • 下一篇文章: