Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Snyk (CVE-2025-1022)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
05/02/2025
Última modificación:
05/02/2025

Descripción

Las versiones del paquete spatie/browsershot anteriores a la 5.0.5 son vulnerables a la validación de entrada incorrecta en la función setHtml, invocada por Browsershot::html(), que se puede evitar omitiendo las barras en la URI del archivo (por ejemplo, file:../../../../etc/passwd). Esto se debe a la falta de validaciones de la entrada del usuario que deberían bloquear los esquemas de URI de archivo (por ejemplo, file:// y file:/) en el contenido HTML.