SoftVision webPDF 10.0.2之前版本存在服务端请求伪造(SSRF)漏洞。

此针对 CVE-2025-55853 的PoC演示了webPDF工具(webPDF.)中的服务端请求伪造,该工具用于将文件转换为PDF。PDF转换器功能在检查上传文件中是否请求了内部或外部资源时存在缺失,并且允许使用http://和file:///等协议。这使得攻击者可以在应用程序中上传XML或HTML文件,当这些文件渲染为PDF时,可进行内部端口扫描和本地文件包含(LFI)。
<html>
<head></head>
<body>
<a:script xmlns:a="http://www.w3.org/1999/xhtml"></a:script>
</body>
</html>
webPDF版本为:10.0.2之前