
Sicherheitshinweis für pdf-image ⌯⌲ 10 000 wöchentliche Downloads
pdf-image bis einschließlich Version 2.0.0 ermöglicht eine OS-Befehlsinjektion über das Argument pdfFilePath. Das Paket erstellt Shell-Befehlszeichenfolgen mit util.format() und führt sie mit child_process.exec() aus. Wenn eine Anwendung einen angreiferkontrollierten Dateipfad an PDFImage übergibt, können Shell-Metazeichen in diesem Pfad zu beliebiger Befehlsausführung führen.
| Produkt | Betroffene Versionen | Behobene Version |
|---|---|---|
| pdf-image | alle Versionen bis einschließlich 2.0.0 | kein Fix verfügbar (Stand 2026-03-24) |
CVE-2026-26830CWE-78 – OS-Befehlsinjektion9.8 (Kritisch)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hindex.jsDer anfällige Codepfad erreicht constructGetInfoCommand() und constructConvertCommandForPage(), die beide den PDF-Pfad in einen Shell-Befehl interpolieren, bevor sie child_process.exec() aufrufen.
Jede Anwendung, die einen benutzerkontrollierten PDF-Pfad akzeptiert und an pdf-image übergibt, kann letztendlich vom Angreifer bereitgestellte Shell-Befehle auf dem Host-System ausführen.
const { PDFImage } = require("pdf-image");
const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();
Wenn der injizierte Befehl ausgeführt wird, erstellt der Prozess /tmp/pwned.
Zum Zeitpunkt des Schreibens ist keine korrigierte npm-Veröffentlichung verfügbar.
Wenn Sie weiterhin von diesem Paket abhängen:
PDFImage.execFile() oder spawn() mit einem Array.