漏洞概述 PDF Signer 3.0 存在服务器端模板注入(SSTI)漏洞,导致远程命令执行(RCE),通过跨站请求伪造(CSRF)Cookie 实现。 影响范围 平台: PHP 版本: v3.0 测试环境: PHP/MySQL (PHP 7.2 / MySQL 5.7.25-0ubuntu0.18.04.2-log) 修复方案 改进 Cookie 处理和 CSRF 实现。 POC 代码