CVE

Vulnerabilidad en @jmondi/url-to-png (CVE-2024-39919)

Severidad:
BAJA
Type:
CWE-200 Revelación de información
Fecha de publicación:
15/07/2024
Última modificación:
16/07/2024

Descripción

@jmondi/url-to-png es una utilidad de código abierto de URL a PNG que presenta renderizado paralelo usando Playwright para capturas de pantalla y con almacenamiento en caché a través de Local, S3 o CouchDB. El paquete incluye una `ALLOW_LIST` donde el host puede especificar de qué servicios el usuario puede realizar capturas de pantalla. De forma predeterminada, se permite realizar capturas de pantalla de servicios web que se ejecutan en localhost, 127.0.0.1 o [::]. Si alguien aloja este proyecto en un servidor, los usuarios podrían capturar capturas de pantalla de otros servicios web que se ejecutan localmente. Este problema se solucionó en la versión 2.1.1 con la adición de una lista de bloqueo. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.