Vulnerabilidad en image-optimizer (CVE-2024-34515)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
05/05/2024
Última modificación:
15/04/2026
Descripción
image-optimizer anterior a 1.7.3 permite la deserialización PHAR, por ejemplo, el protocolo phar:// en argumentos para file_exists().
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/spatie/image-optimizer/compare/1.7.2...1.7.3
- https://github.com/spatie/image-optimizer/issues/210
- https://github.com/spatie/image-optimizer/pull/211
- https://github.com/spatie/image-optimizer/compare/1.7.2...1.7.3
- https://github.com/spatie/image-optimizer/issues/210
- https://github.com/spatie/image-optimizer/pull/211



