
Inclusão de Arquivo Local via Falsificação de Requisição do Lado do Servidor
O SoftVision webPDF anterior à versão 10.0.2 é vulnerável a Falsificação de Solicitação do Lado do Servidor (SSRF).

Esta PoC para CVE-2025-55853 demonstra Falsificação de Solicitação do Lado do Servidor na ferramenta webPDF (webPDF.) usada para converter arquivos em PDF. A função de conversão de PDF não verifica se recursos internos ou externos são solicitados nos arquivos enviados e permite protocolos como http:// e file:///. Isso permite que um atacante envie um arquivo XML ou HTML no aplicativo que, quando renderizado para PDF, permite varredura de portas internas e Inclusão de Arquivo Local (LFI).
<html>
<head></head>
<body>
<a:script xmlns:a="http://www.w3.org/1999/xhtml"></a:script>
</body>
</html>
webPDF afetada anterior à: 10.0.2