Vulnerabilidad en SoftVision webPDF (CVE-2025-55853)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
19/02/2026
Última modificación:
25/03/2026
Descripción
SoftVision webPDF anterior a 10.0.2 es vulnerable a la Falsificación de Petición del Lado del Servidor (SSRF). La función de conversión de PDF no verifica si se solicitan recursos internos o externos en los ficheros subidos y permite protocolos como http:// y file:///. Esto permite a un atacante subir un fichero XML o HTML en la aplicación, que, al ser renderizado a un PDF, permite el escaneo interno de puertos y la Inclusión Local de Ficheros (LFI).
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:softvision:webpdf:*:*:*:*:*:*:*:* | 10.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



