
Synthetisches Demo-Ziel für EXPOSURE — CVE-2018-21268 (traceroute) + CVE-2018-3757 (pdf-image)
Dieses Repository ist ein synthetisches Demoziel für Endor Labs EXPOSURE.
CVE-2018-21268 — traceroute Command Injection über das host-Argument. Ausnutzbar in dieser Baseline (keine Eingabevalidierung). Kein Upstream-Fix.CVE-2018-3757 — pdf-image Command Injection über das Dateipfad-Argument. Nicht ausnutzbar in dieser Baseline (die Route /render validiert den Pfad per Regex, bevor PDFImage erstellt wird). Kein Upstream-Fix.src/main.js gegen eine gehärtete Variante aus, die einen strengen Hostname-Regex vor traceroute.trace hinzufügt und damit den Kompensationskontrollpfad schließt – ohne die verwundbare Abhängigkeit zu aktualisieren.Dieses Repository ist keine Produktionsanwendung. Es existiert nur, um die EXPOSURE-Demo „Klick → echter PR öffnet sich“ an einem echten GitHub-Repository zu verankern.