Описание
Уязвимость PHP-библиотеки TCPDF связана с недостаточной проверкой запросов на стороне сервера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку
Вендор
Tecnick.com
Наименование ПО
TCPDF
Версия ПО
6.10.0 (TCPDF)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5)
Средний уровень опасности (оценка CVSS 4.0 составляет 6,9)
Возможные меры по устранению уязвимости
Компенсирующие меры:
- фильтрация полезной нагрузки, поступающей в TCPDF для генерации PDF файла;
- проверка и контроль HTML-тегов и атрибутов полезной нагрузки;
- использование антивирусного программного обеспечения для отслеживания попыток эксплуатации уязвимости;
- использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода;
- использование замкнутой программной среды для работы с файлами, полученными из недоверенных источников;
- минимизация пользовательских привилегий.
Статус уязвимости
Потенциальная уязвимость
Наличие эксплойта
Данные уточняются
Информация об устранении
Информация об устранении отсутствует
6.5 Medium
CVSS3
6.4 Medium
CVSS2
6.5 Medium
CVSS3
6.4 Medium
CVSS2