
EXPOSURE के लिए सिंथेटिक डेमो लक्ष्य — CVE-2018-21268 (traceroute) + CVE-2018-3757 (pdf-image)
यह रिपॉजिटरी Endor Labs EXPOSURE के लिए एक सिंथेटिक डेमो लक्ष्य है।
CVE-2018-21268 — host तर्क के माध्यम से traceroute कमांड इंजेक्शन। इस आधार रेखा में शोषण योग्य (कोई इनपुट सत्यापन नहीं)। कोई अपस्ट्रीम फिक्स नहीं।CVE-2018-3757 — फ़ाइल-पथ तर्क के माध्यम से pdf-image कमांड इंजेक्शन। इस आधार रेखा में शोषण योग्य नहीं (/render रूट PDFImage बनाने से पहले पथ को regex-मान्य करता है)। कोई अपस्ट्रीम फिक्स नहीं।src/main.js को एक कठोर संस्करण से बदल देता है जो traceroute.trace से पहले एक सख्त होस्टनाम regex जोड़ता है, क्षतिपूर्ति-नियंत्रण लेन को बंद करता है — बिना कमजोर निर्भरता को अपग्रेड किए।यह रिपॉजिटरी कोई प्रोडक्शन एप्लिकेशन नहीं है। यह केवल एक वास्तविक GitHub रिपॉजिटरी के विरुद्ध EXPOSURE "click → real PR opens" डेमो को एंकर करने के लिए मौजूद है।