
Proof-of-concept exploit per CVE-2026-43893, che dimostra la vulnerabilità e fornisce dettagli sullo sfruttamento.
Una vulnerabilità di Path Traversal è stata identificata in exiftool-vendored.js, una libreria Node.js che fornisce una versione vendored di ExifTool. Un utente malintenzionato potrebbe sfruttare questa vulnerabilità per leggere file arbitrari dal filesystem del sistema host manipolando i percorsi dei file passati alla libreria.
La vulnerabilità risiede nel modo in cui la libreria gestisce i percorsi dei file forniti dall'utente. A causa di una sanificazione insufficiente dei percorsi, un utente malintenzionato potrebbe utilizzare sequenze di traversal come ../ per accedere a file al di fuori della directory prevista. Ciò potrebbe portare alla divulgazione non autorizzata di informazioni sensibili.
Tutte le versioni di exiftool-vendored.js precedenti alla correzione sono vulnerabili.
Aggiornare exiftool-vendored.js all'ultima versione che include la correzione per questa vulnerabilità. Si consiglia inoltre di convalidare e sanificare tutti i percorsi dei file forniti dall'utente prima di passarli alla libreria.
Questa vulnerabilità è stata segnalata da un ricercatore di sicurezza esterno. Ringraziamo la community per il supporto continuo nel migliorare la sicurezza di questo progetto.