
सर्वर-साइड अनुरोध जालसाजी के माध्यम से स्थानीय फ़ाइल समावेशन
SoftVision webPDF 10.0.2 से पहले सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) के लिए संवेदनशील है।

CVE-2025-55853 के लिए यह PoC फ़ाइलों को PDF में बदलने के लिए उपयोग किए जाने वाले webPDF टूल (webPDF.) में सर्वर साइड रिक्वेस्ट फोर्जरी का प्रदर्शन करता है। PDF कनवर्टर फ़ंक्शन यह जांच नहीं करता है कि अपलोड की गई फ़ाइलों में आंतरिक या बाहरी संसाधनों का अनुरोध किया गया है या नहीं और http:// और file:// जैसे प्रोटोकॉल की अनुमति देता है। इससे एक हमलावर एप्लिकेशन में एक XML या HTML फ़ाइल अपलोड कर सकता है, जिसे PDF में प्रस्तुत करने पर आंतरिक पोर्ट स्कैनिंग और स्थानीय फ़ाइल समावेशन (LFI) की अनुमति मिलती है।
<html>
<head></head>
<body>
<a:script xmlns:a="http://www.w3.org/1999/xhtml"></a:script>
</body>
</html>
webPDF संस्करण पहले: 10.0.2