Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-26833 — थम्बलर के लिए सलाह | Kitploit
उपकरण/GitHubGitHub/zebberncve/cve-2026-26833
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेपर और शोधलर्निंग और शिक्षा
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

थम्बलर के लिए सलाह

रिपॉजिटरी देखें
15 महीने पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-26833: थंबलर में OS कमांड इंजेक्शन

सारांश

thumbler संस्करण 1.1.2 तक lib/thumbler.js में thumbnail() में OS कमांड इंजेक्शन की अनुमति देता है। पैकेज input, output, time, और size मानों को एक एकल ffmpeg कमांड स्ट्रिंग में जोड़ता है और उस स्ट्रिंग को child_process.exec() के साथ निष्पादित करता है। एक हमलावर जो उन मानों में से किसी एक को नियंत्रित करता है, शेल सिंटैक्स इंजेक्ट कर सकता है और मनमाने कमांड चला सकता है।

प्रभावित उत्पाद

ProductAffected versionsFixed version
thumbler1.1.2 तक के सभी संस्करण2026-03-24 तक कोई फिक्स उपलब्ध नहीं

भेद्यता विवरण

  • CVE ID: CVE-2026-26833
  • CWE: CWE-78 - OS कमांड इंजेक्शन
  • CVSS 3.1: 9.8 (गंभीर)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • प्रभावित घटक: lib/thumbler.js, thumbnail()

कमजोर कोड पथ निम्नलिखित शेल स्ट्रिंग का निर्माण करता है:

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

चूंकि कमांड को एक स्ट्रिंग के रूप में असेंबल किया जाता है, प्रत्येक हमलावर-नियंत्रित फ़ील्ड एक संभावित इंजेक्शन बिंदु है।

तकनीकी प्रभाव

कोई भी सेवा जो उपयोगकर्ता-नियंत्रित मीडिया से थंबनेल उत्पन्न करती है, thumbnail() को कॉल करते समय होस्ट पर कमांड निष्पादित कर सकती है।

प्रूफ ऑफ कॉन्सेप्ट

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

शमन

लेखन के समय कोई फिक्स्ड npm रिलीज़ उपलब्ध नहीं है।

यदि आप अभी भी इस पैकेज पर निर्भर हैं:

  1. thumbnail() में अविश्वसनीय डेटा पास न करें।
  2. शेल-स्ट्रिंग संयोजन को तर्क-सुरक्षित प्रक्रिया निष्पादन से बदलें।
  3. एक रखरखाव वाले थंबनेल जनरेशन लाइब्रेरी या एक फिक्स्ड फोर्क पर जाएँ।

संदर्भ

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js
टूल डाउनलोड करें