Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-26832 — Sicherheitshinweis für node-tesseract-ocr ⌯⌲ 50 000 wöchentliche Downloads | Kitploit
Tools/GitHubGitHub/zebberncve/cve-2026-26832
SchwachstellenanalyseCode-AnalyseWebsicherheitPapers & ForschungLernen & Bildung
GitHubzebberncve/cve-2026-26832

CVE-2026-26832

Sicherheitshinweis für node-tesseract-ocr ⌯⌲ 50 000 wöchentliche Downloads

Repository anzeigen
3vor 5 MonatenNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-26832: OS-Befehlsinjizierung in node-tesseract-ocr

Zusammenfassung

node-tesseract-ocr bis einschließlich Version 2.2.1 ermöglicht eine OS-Befehlsinjizierung in recognize() in src/index.js. Das Paket erstellt eine Shell-Befehlszeichenfolge und führt sie mit child_process.exec() aus. Da der Eingabepfad nur in doppelte Anführungszeichen gesetzt wird, kann ein Angreifer über einen manipulierten Dateipfad Shell-Syntax injizieren.

Betroffenes Produkt

ProduktBetroffene VersionenBehobene Version
node-tesseract-ocralle Versionen bis einschließlich 2.2.1kein Fix verfügbar (Stand: 2026-03-24)

Details zur Schwachstelle

  • CVE-ID: CVE-2026-26832
  • CWE: CWE-78 – OS-Befehlsinjizierung
  • CVSS 3.1: 9.8 (Kritisch)
  • Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Betroffene Komponente: src/index.js, recognize()

Das verwundbare Muster ist:

root@kitploit:~
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);

Diese Befehlszeichenfolge unterliegt der Shell-Interpretation. Ein bösartiger Dateipfad kann aus dem in Anführungszeichen gesetzten Argument ausbrechen.

Technische Auswirkungen

Anwendungen, die OCR auf benutzerbereitgestellten Bildern ausführen, können das Hostsystem einer Befehlsausführung aussetzen, wenn sie nicht vertrauenswürdige Pfade an recognize() übergeben.

Proof of Concept

root@kitploit:~
test.jpg"; touch /tmp/pwned; echo "x

Gegenmaßnahmen

Zum Zeitpunkt der Erstellung dieses Dokuments ist keine behobene npm-Version verfügbar.

Falls Sie weiterhin von diesem Paket abhängig sind:

  1. Behandeln Sie Eingabepfade als nicht vertrauenswürdig.
  2. Erstellen Sie keine Shell-Befehlszeichenfolgen mehr mit join(" ").
  3. Verwenden Sie execFile() oder spawn() mit expliziten Argumenten.
  4. Wechseln Sie zu einem gepflegten Wrapper oder rufen Sie Tesseract sicher aus Ihrem eigenen Code auf.

Referenzen

  • https://www.npmjs.com/package/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr/blob/master/src/index.js
Tool herunterladen