此仓库是 Endor Labs EXPOSURE 的合成演示靶标。
CVE-2018-21268 — 通过 host 参数实现的 traceroute 命令注入。在此基线中可利用(无输入验证)。无上游修复。CVE-2018-3757 — 通过文件路径参数实现的 pdf-image 命令注入。在此基线中不可利用(/render 路由在构造 PDFImage 之前会对路径进行正则校验)。无上游修复。src/main.js 替换为加固变体,在 traceroute.trace 之前添加严格的主机名正则,从而关闭补偿性控制通道——无需升级存在漏洞的依赖。此仓库并非生产应用。它存在的唯一目的是将 EXPOSURE 的"点击 → 打开真实 PR"演示锚定在真实的 GitHub 仓库上。