
نشرة أمنية لـ pdf-image ⌯⌲ 10 000 تنزيل أسبوعيًا
تسمح حزمة pdf-image في جميع الإصدارات حتى 2.0.0 بحقن أوامر نظام التشغيل عبر
الوسيط pdfFilePath. تبني الحزمة سلاسل أوامر الصدفة باستخدام util.format() وتنفّذها
عبر child_process.exec(). إذا مرّر تطبيق ما مسار ملف يتحكم به المهاجم إلى
PDFImage، فإن محارف الصدفة الخاصة في ذلك المسار قد تؤدي إلى تنفيذ أوامر اعتباطية.
| المنتج | الإصدارات المتأثرة | الإصدار المُصلَح |
|---|
| pdf-image | جميع الإصدارات حتى 2.0.0 | لا يتوفر إصلاح حتى 2026-03-24 |
CVE-2026-26830CWE-78 - حقن أوامر نظام التشغيل9.8 (Critical)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hindex.jsيصل مسار الكود القابل للاستغلال إلى constructGetInfoCommand() و
constructConvertCommandForPage()، وكلاهما يُدرج مسار PDF في أمر صدفة قبل
استدعاء child_process.exec().
أي تطبيق يقبل مسار PDF يتحكم به المستخدم ويمرره إلى pdf-image قد ينتهي به الأمر
إلى تنفيذ أوامر صدفة يوفّرها المهاجم على النظام المضيف.
const { PDFImage } = require("pdf-image");
const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();
إذا نُفِّذ الأمر المُحقن، ستنشئ العملية ملف /tmp/pwned.
لا يتوفر إصدار npm مُصلَح وقت كتابة هذا التقرير.
إذا كنت ما تزال تعتمد على هذه الحزمة:
PDFImage.execFile() أو spawn() مع مصفوفة.