Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Snyk (CVE-2024-21544)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
13/12/2024
Última modificación:
04/02/2025

Descripción

Las versiones del paquete spatie/browsershot anteriores a la 5.0.1 son vulnerables a la validación de entrada incorrecta debido a la validación incorrecta de URL a través del método setUrl. Un atacante puede aprovechar esta vulnerabilidad utilizando un espacio inicial (%20) antes del protocolo file://, lo que da como resultado la inclusión de archivos locales, lo que permite al atacante leer archivos confidenciales en el servidor.