
このリポジトリは、Endor Labs EXPOSURE 向けの合成デモターゲットです。
CVE-2018-21268 — host 引数による traceroute コマンドインジェクション。このベースラインでは悪用可能(入力検証なし)。上流の修正はありません。CVE-2018-3757 — ファイルパス引数による pdf-image コマンドインジェクション。このベースラインでは悪用不可能(/render ルートが PDFImage を構築する前にパスを正規表現で検証するため)。上流の修正はありません。src/main.js を強化版に置き換えます。この強化版は
traceroute.trace の前に厳格なホスト名正規表現を追加し、
補完的制御のレーンを閉じます — 脆弱な依存関係をアップグレードせずに。このリポジトリは本番アプリケーションではありません。これは、EXPOSURE の「クリック → 実際の PR が開く」デモを 実際の GitHub リポジトリに紐付けるためにのみ存在します。