
Target demo sintetico per EXPOSURE — CVE-2018-21268 (traceroute) + CVE-2018-3757 (pdf-image)
Questo repository è un target demo sintetico per Endor Labs EXPOSURE.
CVE-2018-21268 — iniezione di comandi traceroute tramite l'argomento host. Sfruttabile in questa baseline (nessuna validazione dell'input). Nessuna correzione a monte.CVE-2018-3757 — iniezione di comandi pdf-image tramite l'argomento del percorso file. Non sfruttabile in questa baseline (la route /render valida con regex il percorso prima di costruire PDFImage). Nessuna correzione a monte.src/main.js con una variante indurita che
aggiunge una regex strict del nome host prima di traceroute.trace, chiudendo il
canale di controllo compensativo — senza aggiornare la dipendenza vulnerabile.Questo repo non è un'applicazione di produzione. Esiste solo per ancorare la demo EXPOSURE "clic → PR reale si apre" a un repository GitHub reale.