
PhantomJS utiliza el módulo interno webpage para abrir, cerrar, renderizar y realizar múltiples acciones en páginas web, el cual sufre de una vulnerabilidad de lectura arbitraria de archivos. La vulnerabilidad existe en la función page.open() del módulo webpage, que carga la URL especificada y llama a un callback dado. Al abrir un archivo HTML, un atacante puede suministrar contenido de archivo especialmente diseñado, lo que permite leer archivos arbitrarios en el sistema de archivos. La vulnerabilidad se demuestra usando page.render() como callback de la función, lo que resulta en la generación de un PDF o una imagen del archivo objetivo.
Este repositorio no tiene un README.