MR • 14 Agt 2025 09:30
Adobe Dikritik Keras Karena Lambat Merespons Kerentanan Kritis dengan Skor CVSS 10.0 Selengkapnya
Sebuah ancaman keamanan siber telah teridentifikasi terkait kerentanan Server-Side Request Forgery (SSRF) pada WeasyPrint, sebuah perpustakaan Python yang populer digunakan untuk mengonversi HTML dan CSS menjadi PDF. Kerentanan ini memungkinkan penyerang untuk membuat permintaan HTTP dari sisi server ke sumber daya internal yang seharusnya tidak dapat diakses dari luar, seperti sistem manajemen internal, layanan metadata cloud, atau aplikasi yang berjalan di localhost. Jika dimanfaatkan, kerentanan ini dapat mengarah pada kebocoran data sensitif, eskalasi hak akses, dan potensi kompromi terhadap seluruh infrastruktur internal organisasi.
WeasyPrint banyak digunakan dalam aplikasi web untuk menghasilkan dokumen PDF secara dinamis, seperti faktur, laporan, atau surat resmi. Ketika aplikasi tidak memvalidasi input pengguna dengan benar—misalnya, saat merujuk ke gambar atau stylesheet dari URL eksternal—penyerang dapat memasukkan URL jahat yang menunjuk ke alamat internal. Server kemudian akan memproses permintaan tersebut seolah-olah berasal dari aplikasi itu sendiri, sehingga melewati kontrol keamanan jaringan seperti firewall internal.
Bagaimana Modus Serangannya?
Mengapa Sulit Dibedakan dari yang Asli?
Tujuan dan Teknik yang Digunakan
Rekomendasi untuk Pengguna dan Organisasi
Kerentanan SSRF pada WeasyPrint menyoroti risiko signifikan dari penggunaan pustaka pihak ketiga yang memproses input eksternal tanpa sanitasi memadai. Serangan ini dapat menyebabkan pelanggaran keamanan besar jika tidak ditangani dengan cepat, terutama di lingkungan cloud yang bergantung pada layanan metadata.
Sumber referensi:
https://github.com/Kozea/WeasyPrint/issues/1870
https://nvd.nist.gov/vuln/detail/CVE-2025-XXXXX
MR • 14 Agt 2025 09:30
Adobe Dikritik Keras Karena Lambat Merespons Kerentanan Kritis dengan Skor CVSS 10.0 Selengkapnya
MR • 15 Jan 2026 09:58
Celah Kritis 'Zero-Day' di Google Chrome Ancam Data Pengguna dan Instansi Pemerintah Selengkapnya