
Destino sintético de demostración para EXPOSURE — CVE-2018-21268 (traceroute) + CVE-2018-3757 (pdf-image)
Este repositorio es un objetivo de demostración sintético para Endor Labs EXPOSURE.
CVE-2018-21268 — inyección de comandos en traceroute a través del argumento host. Explotable en esta línea base (sin validación de entrada). Sin corrección ascendente.CVE-2018-3757 — inyección de comandos en pdf-image a través del argumento de ruta de archivo. No explotable en esta línea base (la ruta /render valida con regex antes de construir PDFImage). Sin corrección ascendente.src/main.js por una variante reforzada que agrega una regex estricta de nombre de host antes de traceroute.trace, cerrando la vía de control compensatorio — sin actualizar la dependencia vulnerable.Este repositorio no es una aplicación de producción. Existe únicamente para anclar la demostración "clic → PR real se abre" de EXPOSURE en un repositorio real de GitHub.