Vulnerabilidad en Snyk (CVE-2024-21544)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
13/12/2024
Última modificación:
04/02/2025
Descripción
Las versiones del paquete spatie/browsershot anteriores a la 5.0.1 son vulnerables a la validación de entrada incorrecta debido a la validación incorrecta de URL a través del método setUrl. Un atacante puede aprovechar esta vulnerabilidad utilizando un espacio inicial (%20) antes del protocolo file://, lo que da como resultado la inclusión de archivos locales, lo que permite al atacante leer archivos confidenciales en el servidor.
Impacto
Puntuación base 4.0
7.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA