Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26832 — Avis de sécurité pour node-tesseract-ocr ⌯⌲ 50 000 téléchargements hebdomadaires | Kitploit
Outils/GitHubGitHub/zebberncve/cve-2026-26832
Analyse des VulnérabilitésAnalyse de CodeSécurité WebArticles et RechercheApprentissage et Éducation
GitHubzebberncve/cve-2026-26832

CVE-2026-26832

Avis de sécurité pour node-tesseract-ocr ⌯⌲ 50 000 téléchargements hebdomadaires

Voir le dépôt
3il y a 5 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-26832 : Injection de commande système dans node-tesseract-ocr

Résumé

node-tesseract-ocr jusqu'à la version 2.2.1 permet l'injection de commande système dans recognize() dans src/index.js. Le paquet construit une chaîne de commande shell et l'exécute avec child_process.exec(). Parce que le chemin d'entrée est uniquement entouré de guillemets doubles, un attaquant peut injecter une syntaxe shell via un chemin de fichier contrefait.

Produit affecté

ProduitVersions affectéesVersion corrigée
node-tesseract-ocrtoutes les versions jusqu'à 2.2.1aucun correctif disponible en date du 2026-03-24

Détails de la vulnérabilité

  • CVE ID : CVE-2026-26832
  • CWE : CWE-78 - Injection de commande système
  • CVSS 3.1 : 9.8 (Critique)
  • Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Composant affecté : src/index.js, recognize()

Le motif vulnérable est :

root@kitploit:~
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);

Cette chaîne de commande hérite de l'analyse du shell. Un chemin de fichier malveillant peut s'échapper de l'argument entre guillemets.

Impact technique

Les applications qui exécutent une OCR sur des images fournies par l'utilisateur peuvent exposer le système hôte à une exécution de commande si elles transmettent des chemins non fiables à recognize().

Preuve de concept

root@kitploit:~
test.jpg"; touch /tmp/pwned; echo "x

Atténuation

Aucune version npm corrigée n'est disponible au moment de la rédaction.

Si vous dépendez toujours de ce paquet :

  1. Traitez les chemins d'entrée comme non fiables.
  2. Arrêtez de construire des chaînes de commande shell avec join(" ").
  3. Utilisez execFile() ou spawn() avec des arguments explicites.
  4. Passez à un wrapper maintenu ou appelez Tesseract en toute sécurité depuis votre propre code.

Références

  • https://www.npmjs.com/package/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr/blob/master/src/index.js
Télécharger l’outil