漏洞概述 Dompdf 3.1.6 版本发布,修复了多个安全漏洞。这些漏洞包括: 1. Chroot 验证绕过 2. 文件存在性 oracle 通过 font-face 样式表声明 3. 本地文件读取通过 SVG 图像编码为 data-URI 的不当文件路径验证 4. 嵌入式 SVG 图像可能泄露文件系统中的文件和目录的存在 5. 使用过大图像位图的资源耗尽服务拒绝 6. 基于声明的 BMP 尺寸的未受控资源消耗 影响范围 所有使用 Dompdf 3.1.6 之前版本的系统都可能受到上述漏洞的影响。 修复方案 建议用户升级到 Dompdf 3.1.6 版本以修复这些漏洞。具体步骤可以参考 Securing Dompdf 文档中的指导。 漏洞详细信息 资源 Dompdf 3.1.6 发布 Securing Dompdf 资产 dompdf-3.1.6.zip Source code (zip) Source code (tar.gz) 反应 所有反应:人们已反应 页脚 © 2026 GitHub, Inc. 条款 隐私 安全 状态 社区 文档 联系 管理 cookies 不分享我的个人信息 --- 注意: 页面中未包含 POC 代码或利用代码。