Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26830 — Avis de sécurité pour pdf-image ⌯⌲ 10 000 téléchargements hebdomadaires | Kitploit
Outils/GitHubGitHub/zebberncve/cve-2026-26830
Analyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubzebberncve/cve-2026-26830

CVE-2026-26830

Avis de sécurité pour pdf-image ⌯⌲ 10 000 téléchargements hebdomadaires

Voir le dépôt
3il y a 5 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-26830 : Injection de commandes système dans pdf-image

Résumé

pdf-image jusqu'à la version 2.0.0 permet une injection de commandes système via l'argument pdfFilePath. Le paquet construit des chaînes de commandes shell avec util.format() et les exécute avec child_process.exec(). Si une application transmet un chemin de fichier contrôlé par un attaquant à PDFImage, les métacaractères shell présents dans ce chemin peuvent conduire à l'exécution arbitraire de commandes.

Produit concerné

ProduitVersions concernéesVersion corrigée
pdf-imagetoutes les versions jusqu'à 2.0.0aucun correctif disponible au 2026-03-24

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2026-26830
  • CWE : CWE-78 - Injection de commandes système
  • CVSS 3.1 : 9.8 (Critique)
  • Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Composant concerné : index.js

Le chemin de code vulnérable passe par constructGetInfoCommand() et constructConvertCommandForPage(), qui interpolent tous deux le chemin du PDF dans une commande shell avant d'appeler child_process.exec().

Impact technique

Toute application qui accepte un chemin de PDF contrôlé par l'utilisateur et le transmet à pdf-image peut finir par exécuter des commandes shell fournies par l'attaquant sur le système hôte.

Preuve de concept

root@kitploit:~
const { PDFImage } = require("pdf-image");

const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();

Si la commande injectée s'exécute, le processus crée /tmp/pwned.

Atténuation

Aucune version npm corrigée n'est disponible au moment de la rédaction.

Si vous dépendez encore de ce paquet :

  1. Cessez de transmettre des chemins de fichiers non fiables à PDFImage.
  2. Remplacez la construction de chaînes shell par une exécution de processus sûre au niveau des arguments, comme execFile() ou spawn() avec un tableau.
  3. Privilégiez une alternative maintenue ou un fork privé comportant un correctif.

Références

  • https://www.npmjs.com/package/pdf-image
  • https://github.com/mooz/node-pdf-image
  • https://github.com/mooz/node-pdf-image/blob/master/index.js
Télécharger l’outil