
Синтетическая демонстрационная цель для EXPOSURE — CVE-2018-21268 (traceroute) + CVE-2018-3757 (pdf-image)
Этот репозиторий является синтетической демо-целью для Endor Labs EXPOSURE.
CVE-2018-21268 — внедрение команды traceroute через аргумент host. Эксплуатируемо в этой базовой версии (без проверки ввода). Исправления от разработчика нет.CVE-2018-3757 — внедрение команды pdf-image через аргумент пути к файлу. Не эксплуатируемо в этой базовой версии (маршрут /render проверяет путь через регулярное выражение перед созданием PDFImage). Исправления от разработчика нет.src/main.js на усиленный вариант, который
добавляет строгую проверку имени хоста через регулярное выражение перед traceroute.trace, закрывая
канал компенсирующего контроля — без обновления уязвимой зависимости.Этот репозиторий не является рабочим приложением. Он существует только для закрепления демо-сценария EXPOSURE "клик → открытие реального PR" на реальном репозитории GitHub.