Gotenberg · Gotenberg · CVE-2024-21527
**Nome do software vulnerável e versões afetadas**
github.com/gotenberg/gotenberg/v8/pkg/gotenberg versões anteriores à 8.1.0
github.com/gotenberg/gotenberg/v8/pkg/modules/chromium versões anteriores à 8.1.0
github.com/gotenberg/gotenberg/v8/pkg/modules/webhook versões anteriores à 8.1.0
**Descrição**
A vulnerabilidade permite a falsificação de solicitação do lado do servidor (SSRF) por meio do endpoint “/convert/html”. Um invasor pode explorar isso fazendo uma solicitação a um arquivo via localhost, como usar um iframe para acessar arquivos confidenciais, por exemplo, “/etc/passwd”. Isso pode levar à inclusão de arquivos locais, permitindo a leitura de arquivos confidenciais no sistema host.
**Recomendações**
Para versões anteriores à 8.1.0 do github.com/gotenberg/gotenberg/v8/pkg/gotenberg, considere usar os sinalizadores --chromium-deny-list e --chromium-allow-list como solução alternativa.
Para versões anteriores à 8.1.0 do github.com/gotenberg/gotenberg/v8/pkg/modules/chromium, considere usar os sinalizadores --chromium-deny-list e --chromium-allow-list como solução alternativa.
Para versões anteriores à 8.1.0 do github.com/gotenberg/gotenberg/v8/pkg/modules/webhook, considere usar os sinalizadores --chromium-deny-list e --chromium-allow-list como solução alternativa.