V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-50262
DEB
Высокий

Dompdf — это конвертер HTML в PDF для PHP. При анализе изображений SVG Dompdf выполняет первоначальную проверку, чтобы убедиться, что пути …

CVSS
7.5
Высокий
EPSS
0.01
p70
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

Dompdf — это конвертер HTML в PDF для PHP. При анализе изображений SVG Dompdf выполняет первоначальную проверку, чтобы убедиться, что пути в SVG разрешены. Одна из проверок заключается в том, что документ SVG не ссылается сам на себя. Однако до версии 2.0.4 рекурсивная цепочка с использованием двух или более документов SVG не проверяется правильно. В зависимости от конфигурации системы и схемы атаки это может исчерпать память, доступную для выполняющегося процесса и/или для самого сервера. php-svg-lib при автономном запуске не поддерживает ссылки SVG для элементов `image`. Однако при использовании в сочетании с Dompdf php-svg-lib будет обрабатывать изображения SVG, на которые ссылается элемент `image`. Dompdf в настоящее время включает проверку для предотвращения самореферентных ссылок `image`, но цепочечная ссылка не проверяется. Таким образом, злоумышленник может вызвать бесконечную рекурсию, связав ссылки между двумя или более изображениями SVG. Когда Dompdf анализирует вредоносную полезную нагрузку, он аварийно завершает работу после превышения разрешенного времени выполнения или использования памяти. Злоумышленник, отправляющий несколько запросов в систему, может потенциально вызвать исчерпание ресурсов до такой степени, что система не сможет обрабатывать входящие запросы. Версия 2.0.4 содержит исправление для этой проблемы.

Теги · CWE
Без аутентификации
CWE-20
CAPEC-3
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-22
CAPEC-23
CAPEC-24
CAPEC-28
CAPEC-31
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-52
CAPEC-53
CAPEC-63
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-73
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-81
CAPEC-83
CAPEC-85
CAPEC-88
CAPEC-101
CAPEC-104
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-120
CAPEC-135
CAPEC-136
CAPEC-153
CAPEC-182
CAPEC-209
CAPEC-230
CAPEC-231
CAPEC-250
CAPEC-261
CAPEC-267
CAPEC-473
CAPEC-588
CAPEC-664
Затронутые продукты
Dompdf ≤ 2.0.3
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.015 · p70
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
php-dompdfОтслеживается
php-dompdfОтслеживается
php-dompdfОтслеживается
php-dompdfОтслеживается
php-dompdfОтслеживается
php-dompdfОтслеживается
php-dompdfОтслеживается
php-dompdfОтслеживается
php-dompdfОтслеживается
dompdf*Отслеживается
Источники данных
DEB
CVE
UBU