
Cible de démonstration synthétique pour EXPOSURE — CVE-2018-21268 (traceroute) + CVE-2018-3757 (pdf-image)
Ce dépôt est une cible de démonstration synthétique pour Endor Labs EXPOSURE.
CVE-2018-21268 — injection de commande traceroute via l'argument host. Exploitable dans cette base de référence (aucune validation d'entrée). Aucun correctif en amont.CVE-2018-3757 — injection de commande pdf-image via l'argument de chemin de fichier. Non exploitable dans cette base de référence (la route /render valide le chemin par expression régulière avant de construire PDFImage). Aucun correctif en amont.src/main.js par une variante renforcée qui ajoute une expression régulière stricte pour le nom d'hôte avant traceroute.trace, fermant la voie de contrôle compensatoire — sans mettre à jour la dépendance vulnérable.Ce dépôt n'est pas une application de production. Il existe uniquement pour ancrer la démo EXPOSURE « clic → ouverture réelle d'une PR » sur un véritable dépôt GitHub.