
Inclusión de Archivos Locales mediante Falsificación de Solicitudes del Lado del Servidor
SoftVision webPDF anterior a 10.0.2 es vulnerable a Server-Side Request Forgery (SSRF).

Este PoC para CVE-2025-55853 demuestra Server Side Request Forgery en la herramienta webPDF (webPDF.) utilizada para convertir archivos a PDF. La función de conversión a PDF no comprueba si se solicitan recursos internos o externos en los archivos subidos y permite protocolos como http:// y file:///. Esto permite a un atacante subir un archivo XML o HTML a la aplicación que, al renderizarse a PDF, permite el escaneo de puertos internos y la Inclusión de Archivos Local (LFI).
<html>
<head></head>
<body>
<a:script xmlns:a="http://www.w3.org/1999/xhtml"></a:script>
</body>
</html>
webPDF afectada anterior a: 10.0.2