PDFy là một challenges trong lab của hackthebox với độ khó là dễ giúp chúng ta làm quen với việc tấn công SSRF

Đầu tiên khi khởi động phần mềm chúng ta có thể thấy một trang như bên dưới

Nhập địa chỉ google chúng ta có được thông tin

Nếu tôi nhập là địa chỉ local thì sao

Chúng ta nhận được lồi gì đó quan trọng hơn chúng ta thấy có dùng wkhtmltopdf để chuyển đổi trang page thành PDF, sau khi tìm kiếm một chút tôi thấy có bài viết này về lỗ hổng có liên quan, áp dụng vào bài này chúng ta thu được flag luôn

