Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Pontedilana

#42025de 56,330
6.9CVSS total
Vulnerabilidades · 1
PT-2026-51002
6.9
2026-05-21
Unknown · Php-Weasyprint · CVE-2026-49359
**Nome do Software Vulnerável e Versões Afetadas** PhpWeasyPrint versões anteriores a 2.6.0 **Descrição** O PhpWeasyPrint é uma biblioteca PHP utilizada para gerar PDFs a partir de páginas HTML ou URLs. A biblioteca busca o conteúdo de valores de opção no lado do servidor usando a função `file get contents()` quando um valor é identificado como uma URL, mas não restringe o esquema da URL. Especificamente, a opção `attachment` de `Pdf` serve como o ponto de saída; qualquer valor validado por `isOptionUrl()` é baixado pelo processo PHP e incorporado ao PDF resultante. Como a validação permite esquemas como `http`, `https`, `ftp`, `file` e wrappers de fluxo PHP como `php://`, um invasor capaz de influenciar o valor de `attachment` pode realizar Server-Side Request Forgery (SSRF) — permitindo o acesso a endpoints HTTP internos ou metadados de nuvem — e a divulgação de arquivos locais via `file://` ou `php://filter/...`, com os dados recuperados exfiltrados como um anexo de PDF. **Recomendações** Atualizar para a versão 2.6.0. Como medida paliativa temporária, restrinja ou evite o uso da opção `attachment` na classe `Pdf` até que a atualização seja aplicada.