
Alvo de demonstração sintético para EXPOSURE — CVE-2018-21268 (traceroute) + CVE-2018-3757 (pdf-image)
Este repositório é um alvo de demonstração sintética para Endor Labs EXPOSURE.
CVE-2018-21268 — injeção de comando do traceroute através do argumento host. Explorável nesta linha de base (sem validação de entrada). Nenhuma correção upstream.CVE-2018-3757 — injeção de comando do pdf-image através do argumento de caminho de arquivo. Não explorável nesta linha de base (a rota /render valida o caminho com regex antes de construir PDFImage). Nenhuma correção upstream.src/main.js por uma variante reforçada que adiciona uma regex rigorosa de nome de host antes de traceroute.trace, fechando a via de controle compensatório — sem atualizar a dependência vulnerável.Este repositório não é uma aplicação de produção. Ele existe apenas para ancorar a demonstração "clique → PR real abre" do EXPOSURE contra um repositório real do GitHub.