CVE-2026-43893
exiftool-vendored: حقن الوسائط عبر أحرف السطر الجديد في أسماء الوسوم
- تم النشر
- 11/05/2026
- محدث
- 12/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 26/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# exiftool-vendored يوفر exiftool-vendored وصولاً عبر Node.js متعدد المنصات إلى ExifTool. قبل الإصدار 35.19.0، كان exiftool-vendored يبدأ تشغيل ExifTool في وضع `-stay_open True -@ -`، حيث تُقرأ الوسائط من stdin سطراً واحداً في كل مرة. في الإصدارات المتأثرة، تم إدراج عدة سلاسل مقدمة من المتصل في وسائط ExifTool دون رفض محددات الأسطر. يمكن لسطر جديد أو حرف إرجاع داخل إحدى تلك السلاسل تقسيم وسيطة واحدة مقصودة إلى وسائط ExifTool متعددة، مما يسمح بحقن الوسائط. يرفض الإصلاح أيضاً وحدات البايت NUL كأحرف تحكم غير آمنة. التطبيقات التي تمرر سلاسل يتحكم فيها المهاجم إلى واجهات برمجة التطبيقات المتأثرة قد تسمح للمهاجم بجعل ExifTool يقرأ ملفات يمكن الوصول إليها بواسطة عملية ExifTool، أو كتابة مخرجات إلى مسارات نظام ملفات يختارها المهاجم ويمكن الوصول إليها بواسطة تلك العملية. لم يتم إثبات تنفيذ التعليمات البرمجية عن بُعد. تم إصلاح هذه الثغرة الأمنية في الإصدار 35.19.0.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-43893، يوضح الثغرة الأمنية ويقدم تفاصيل الاستغلال.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.