PT-2026-63554 · Dompdf · Dompdf
CVE-2026-59942
·
Publicado
2026-07-22
·
Atualizado
2026-08-04
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Dompdf versões anteriores a 3.16
Description
O Dompdf está suscetível a um ataque de Negação de Serviço (DoS) via exaustão de recursos. Um invasor remoto não autenticado pode travar o processo PHP enviando um documento HTML especialmente criado contendo uma única imagem com dimensões massivas, como 30.000x30.000 pixels. Embora o software realize uma validação inicial de dimensões, esta pode ser burlada usando uma imagem de alta entropia (como ruído aleatório) codificada em Base64 e envolvida em contêineres CSS específicos.
O problema ocorre porque a alocação de recursos para calcular a caixa delimitadora do objeto e os buffers internos durante a fase de renderização — especificamente quando a função
render() é chamada — não limita estritamente o tempo de CPU cumulativo ou o uso de memória para objetos que passaram na verificação inicial. O processamento de uma imagem de alta entropia força o motor a manipular o bitmap não compactado na memória, levando à saturação de 100% da CPU e a uma alocação massiva de memória (aproximadamente 1,2 GB para uma única imagem), o que dispara um erro fatal ou um SIGKILL de nível de SO (Out of Memory), resultando no travamento completo do servidor.Recommendations
Atualizar para a versão 3.16.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dompdf