Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26833 — Avis pour thumbler | Kitploit
Outils/GitHubGitHub/zebberncve/cve-2026-26833
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

Avis pour thumbler

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2026-26833 : injection de commandes système dans thumbler

Résumé

thumbler jusqu'à la version 1.1.2 permet une injection de commandes système dans thumbnail() dans lib/thumbler.js. Le package concatène les valeurs input, output, time et size dans une seule chaîne de commande ffmpeg et exécute cette chaîne avec child_process.exec(). Un attaquant qui contrôle l'une de ces valeurs peut injecter une syntaxe shell et exécuter des commandes arbitraires.

Produit concerné

ProduitVersions affectéesVersion corrigée
thumblertoutes les versions jusqu'à 1.1.2aucun correctif disponible au 2026-03-24

Détails de la vulnérabilité

  • ID CVE : CVE-2026-26833
  • CWE : CWE-78 - Injection de commandes système
  • CVSS 3.1 : 9.8 (Critique)
  • Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Composant affecté : lib/thumbler.js, thumbnail()

Le chemin de code vulnérable construit la chaîne shell suivante :

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

Étant donné que la commande est assemblée sous forme de chaîne, chaque champ contrôlé par l'attaquant est un point d'injection potentiel.

Impact technique

Tout service qui génère des vignettes à partir de médias contrôlés par l'utilisateur peut finir par exécuter des commandes sur l'hôte lors de l'appel à thumbnail().

Preuve de concept

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

Atténuation

Aucune version npm corrigée n'est disponible au moment de la rédaction.

Si vous dépendez encore de ce package :

  1. Ne transmettez pas de données non fiables à thumbnail().
  2. Remplacez la concaténation de chaînes shell par une exécution de processus sécurisée au niveau des arguments.
  3. Migrez vers une bibliothèque de génération de vignettes maintenue ou un fork corrigé.

Références

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js
Télécharger l’outil