Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/zebberncve/cve-2026-26833
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبالأوراق والأبحاثالتعلم والتعليم
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

إرشاد لـ thumbler

عرض المستودع
1منذ 5 أشهرلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-26833: حقن أوامر نظام التشغيل في thumbler

الملخص

يسمح thumbler حتى الإصدار 1.1.2 بحقن أوامر نظام التشغيل في الدالة thumbnail() داخل lib/thumbler.js. تقوم الحزمة بتسلسل القيم input وoutput وtime وsize في سلسلة أوامر ffmpeg واحدة ثم تنفيذها عبر child_process.exec(). يمكن للمهاجم الذي يتحكم في إحدى هذه القيم حقن صيغة أوامر الصدفة وتشغيل أوامر عشوائية.

المنتج المتأثر

تنزيل الأداة
المنتجالإصدارات المتأثرةالإصدار المُصحَّح
thumblerجميع الإصدارات حتى 1.1.2لا يوجد إصلاح متاح حتى 2026-03-24

تفاصيل الثغرة

  • معرف CVE: CVE-2026-26833
  • CWE: CWE-78 - حقن أوامر نظام التشغيل
  • CVSS 3.1: 9.8 (حرجة)
  • المتجه: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • المكوّن المتأثر: lib/thumbler.js، thumbnail()

يبني مسار الكود المعرّض للثغرة سلسلة أوامر الصدفة التالية:

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

نظرًا لأن الأمر يُجمَّع كسلسلة نصية، فإن كل حقل يتحكم فيه المهاجم يُعد نقطة حقن محتملة.

الأثر التقني

أي خدمة تُنشئ صورًا مصغّرة من وسائط يتحكم فيها المستخدم قد ينتهي بها الأمر إلى تنفيذ أوامر على المضيف عند استدعاء thumbnail().

إثبات المفهوم

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

التخفيف

لا يتوفر إصدار npm مُصحَّح وقت كتابة هذا التقرير.

إذا كنت ما تزال تعتمد على هذه الحزمة:

  1. لا تمرّر بيانات غير موثوقة إلى thumbnail().
  2. استبدل دمج سلاسل الأوامر بتنفيذ العمليات بطريقة آمنة للوسائط (argument-safe).
  3. انتقل إلى مكتبة تُصان لتوليد الصور المصغّرة أو إلى فرع مُصحَّح (fork).

المراجع

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js