CVE-2022-35583
Acerca de
wkhtmlTOpdf 0.12.6 es vulnerable a SSRF, lo que permite a un atacante obtener acceso inicial al sistema objetivo inyectando una etiqueta iframe con la dirección IP de un activo interno en su origen. Esto permite al atacante tomar el control de toda la infraestructura accediendo a sus activos internos.
Análisis del analista Rainforest
wkhtmltopdf renderiza HTML en archivos PDF, y esta falla permite que HTML controlado por el atacante, por ejemplo un iframe inyectado que apunta a una IP interna, coaccione al servidor que hace el renderizado a realizar solicitudes que no debería. Eso es la clásica falsificación de solicitudes del lado del servidor: el generador de PDF se convierte en un proxy para alcanzar activos internos, endpoints de metadatos en la nube y otros servicios que confían en el tráfico que se origina desde dentro de la red.
El peligro del SSRF tiene que ver enteramente con dónde se ubica el servidor de renderizado. En cualquier lugar donde una aplicación convierte contenido suministrado por el usuario en PDF, facturas, informes, currículums, este es un punto de entrada accesible y a menudo no autenticado, y los atacantes lo usan para mapear y pivotar hacia infraestructura que nunca se pensó como adyacente a internet. Rara vez es el ataque completo, pero es un primer salto frecuente y confiable.
La parte difícil para nosotros es que wkhtmltopdf es una dependencia, no un producto, enterrada dentro de aplicaciones como biblioteca o CLI invocada detrás de una funcionalidad. Así que este es un problema de inventario de dependencias: necesitamos encontrar cada servicio que invoque o empaquete wkhtmltopdf 0.12.6, y luego comprobar si alguno de ellos le alimenta marcado controlado por el usuario y si el host de renderizado puede alcanzar algo sensible. Las restricciones de egreso en esos hosts mitigan el impacto incluso antes de reemplazar el componente.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-35583?
wkhtmlTOpdf 0.12.6 es vulnerable a SSRF, lo que permite a un atacante obtener acceso inicial al sistema objetivo inyectando una etiqueta iframe con la dirección IP de un activo interno en su origen. Esto permite al atacante tomar el control de toda la infraestructura accediendo a sus activos internos.
¿Qué tan grave es CVE-2022-35583?
CVE-2022-35583 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-35583?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-35583?
Los avisos públicos listan como afectados: wkhtmltopdf. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-35583?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
