PT-2026-81173 · Npm · Node-Poppler
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
node-poppler versões 9.1.2 e 10.0.1
Descrição
Uma falha de injeção de argumento existe no componente Argument Injection Handler dentro do arquivo
src/index.js. Um invasor remoto pode disparar este problema ao manipular o argumento file path utilizado nas seguintes funções: pdfInfo(), pdfToText(), pdfToCairo(), pdfToPpm(), pdfImages(), pdfToHtml(), pdfToPs(), pdfFonts(), pdfDetach(), pdfAttach(), pdfSeparate() e pdfUnite().Recomendações
Aplicar o patch db6e3f79d3beb20601be7e59669c39811ae3c330 para a versão 9.1.2.
Aplicar o patch db6e3f79d3beb20601be7e59669c39811ae3c330 para a versão 10.0.1.
Exploit
Correção
Argument Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node-Poppler