
PhantomJS utilizza il modulo interno webpage per aprire, chiudere, eseguire il render ed effettuare molteplici azioni sulle pagine web, e presenta una vulnerabilità di lettura arbitraria di file. La vulnerabilità risiede nella funzione page.open() del modulo webpage, che carica l'URL specificato e chiama un callback. Quando si apre un file HTML, un attaccante può fornire un contenuto di file appositamente creato, che permette di leggere file arbitrari dal filesystem. La vulnerabilità viene dimostrata utilizzando page.render() come callback della funzione, con conseguente generazione di un PDF o di un'immagine del file preso di mira.
Questo repository non contiene un README.