Ваш сервер только что “показал” сканы документации. Как обычный PDF-генератор может сдать все секреты компании

Исследователи нашли 13 критических багов в библиотеках для генерации PDF файлов, которыми пользуются тысячи сайтов.


odz32mxyckrbz6jj0ngoys0b3oajoxw4.jpg

Исследователи из команды PT Swarm обнаружили тринадцать уязвимостей в популярных библиотеках для генерации PDF-файлов. Казалось бы, что может пойти не так при простой конвертации HTML в PDF? Оказывается, очень многое.

Ежедневно тысячи веб-сервисов создают PDF-документы — счета, договоры, отчёты. Разработчики относятся к этому как к рутинной технической задаче, но на практике именно здесь пересекается граница доверия. Рендерер парсит HTML, загружает внешние ресурсы, обрабатывает шрифты, SVG и изображения, а иногда имеет доступ к сети и файловой системе сервера. При этом опасное поведение может возникать по умолчанию, без каких-либо явных настроек или предупреждений. Этого достаточно, чтобы безобидный на первый взгляд конвертер превратился в инструмент для атак на серверную инфраструктуру.


ah197f38z1zco5vajw7zphg9uzwfag22.png