
Inclusion locale de fichier via falsification de requête côté serveur
SoftVision webPDF avant 10.0.2 est vulnérable à une Server-Side Request Forgery (SSRF).

Ce PoC pour CVE-2025-55853 démontre une Server Side Request Forgery dans l'outil webPDF (webPDF.) utilisé pour convertir des fichiers en PDF. La fonction de conversion PDF ne vérifie pas si des ressources internes ou externes sont demandées dans les fichiers téléversés et autorise des protocoles tels que http:// et file:///. Cela permet à un attaquant de téléverser un fichier XML ou HTML dans l'application qui, lorsqu'il est rendu en PDF, permet le scan de ports internes et une Local File Inclusion (LFI).
<html>
<head></head>
<body>
<a:script xmlns:a="http://www.w3.org/1999/xhtml"></a:script>
</body>
</html>
webPDF affectée avant : 10.0.2