
PhantomJS utilise le module interne : webpage, pour ouvrir, fermer, rendre et exécuter plusieurs actions sur des pages web, un module qui souffre d'une vulnérabilité de lecture arbitraire de fichiers. La vulnérabilité existe dans la fonction page.open() du module webpage, qui charge l'URL spécifiée et appelle une fonction de rappel donnée. Lors de l'ouverture d'un fichier HTML, un attaquant peut fournir un contenu de fichier spécialement conçu, ce qui permet de lire des fichiers arbitraires sur le système de fichiers. La vulnérabilité est démontrée en utilisant page.render() comme fonction de rappel, ce qui entraîne la génération d'un PDF ou d'une image du fichier ciblé.
Ce depot n’a pas de fichier README.