PT-2026-83743 · Npm · @Pdfme/Common
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@pdfme/common versões anteriores a 5.5.10
Description
Existe um problema na função
getB64BasePdf() que busca URLs arbitrárias usando fetch() sem a validação adequada quando a variável basePdf é uma string que não seja uma data-URI e window estiver definido. Um invasor que controle o campo basePdf de um modelo pode forçar o servidor ou o cliente a fazer requisições para endpoints internos ou externos arbitrários. Isso pode resultar em Server-Side Request Forgery (SSRF) em contextos de renderização do lado do servidor ou falsificação de requisições cegas (blind request forgery) em contextos de navegador. Os impactos potenciais incluem a exfiltração de metadados de nuvem (como credenciais IAM e tokens de API de endpoints como 169.254.169.254), reconhecimento de rede interna para mapear a topologia e descobrir portas abertas, e acesso não autorizado a APIs internas, bancos de dados ou painéis administrativos.Recommendations
Atualize o @pdfme/common para a versão 5.5.10 ou posterior.
Como medida paliativa temporária, restrinja ou valide a entrada
basePdf para garantir que ela não aponte para intervalos de IP privados ou reservados e utilize apenas protocolos aprovados (HTTP/HTTPS) antes de ser processada pela função getB64BasePdf().Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Pdfme/Common