
إدراج ملف محلي عبر تزييف الطلب من جانب الخادم
SoftVision webPDF قبل الإصدار 10.0.2 معرضة لهجوم تزوير الطلبات من جانب الخادم (SSRF).

هذا الإثبات المفاهيمي (PoC) لـ CVE-2025-55853 يُظهر تزوير الطلبات من جانب الخادم في أداة webPDF (webPDF.) المستخدمة لتحويل الملفات إلى PDF. لا تتحقق وظيفة محول PDF مما إذا كانت الموارد الداخلية أو الخارجية مطلوبة في الملفات المرفوعة، وتسمح ببروتوكولات مثل http:// و file:///. وهذا يسمح للمهاجم برفع ملف XML أو HTML داخل التطبيق، وعند تحويله إلى PDF، يمكنه إجراء مسح للمنافذ الداخلية وتضمين الملفات المحلية (LFI).
<html>
<head></head>
<body>
<a:script xmlns:a="http://www.w3.org/1999/xhtml"></a:script>
</body>
</html>
webPDF قبل: 10.0.2