
pdf-image के लिए सलाह ⌯⌲ 10 000 साप्ताहिक डाउनलोड
pdf-image संस्करण 2.0.0 तक pdfFilePath तर्क के माध्यम से OS कमांड इंजेक्शन की अनुमति देता है। पैकेज util.format() के साथ शेल कमांड स्ट्रिंग बनाता है और उन्हें child_process.exec() के साथ निष्पादित करता है। यदि कोई एप्लिकेशन PDFImage में एक हमलावर-नियंत्रित फ़ाइल पथ पास करता है, तो उस पथ में शेल मेटाकैरेक्टर मनमाने कमांड निष्पादन का कारण बन सकते हैं।
| उत्पाद | प्रभावित संस्करण | फिक्स संस्करण |
|---|---|---|
| pdf-image | 2.0.0 तक के सभी संस्करण | 2026-03-24 तक कोई फिक्स उपलब्ध नहीं |
CVE-2026-26830CWE-78 - OS कमांड इंजेक्शन9.8 (क्रिटिकल)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hindex.jsभेद्य कोड पथ constructGetInfoCommand() और constructConvertCommandForPage() तक पहुँचता है, जो child_process.exec() को कॉल करने से पहले PDF पथ को एक शेल कमांड में इंटरपोलेट करते हैं।
कोई भी एप्लिकेशन जो उपयोगकर्ता-नियंत्रित PDF पथ स्वीकार करता है और इसे pdf-image को पास करता है, होस्ट सिस्टम पर हमलावर-आपूर्ति शेल कमांड निष्पादित कर सकता है।
const { PDFImage } = require("pdf-image");
const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();
यदि इंजेक्ट किया गया कमांड चलता है, तो प्रक्रिया /tmp/pwned बनाती है।
लेखन के समय कोई फिक्स्ड npm रिलीज़ उपलब्ध नहीं है।
यदि आप अभी भी इस पैकेज पर निर्भर हैं:
PDFImage में अविश्वसनीय फ़ाइल पथ पास करना बंद करें।execFile() या spawn()।