Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-26830 — Avviso di sicurezza per pdf-image ⌯⌲ 10 000 download settimanali | Kitploit
Strumenti/GitHubGitHub/zebberncve/cve-2026-26830
Analisi delle VulnerabilitàAnalisi del CodiceExploitSicurezza WebSicurezza della Supply ChainApprendimento e Formazione
GitHubzebberncve/cve-2026-26830

CVE-2026-26830

Avviso di sicurezza per pdf-image ⌯⌲ 10 000 download settimanali

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2026-26830: Iniezione di comandi OS in pdf-image

Sommario

pdf-image fino alla versione 2.0.0 consente l'iniezione di comandi OS tramite l'argomento pdfFilePath. Il pacchetto costruisce stringhe di comando di shell con util.format() e le esegue con child_process.exec(). Se un'applicazione passa un percorso file controllato dall'attaccante a PDFImage, i metacaratteri shell in quel percorso possono portare all'esecuzione arbitraria di comandi.

Prodotto interessato

ProdottoVersioni interessateVersione corretta
pdf-imagetutte le versioni fino alla 2.0.0nessuna correzione disponibile al 2026-03-24

Dettagli della vulnerabilità

  • ID CVE: CVE-2026-26830
  • CWE: CWE-78 - Iniezione di comandi OS
  • CVSS 3.1: 9.8 (Critico)
  • Vettore: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componente interessato: index.js

Il percorso di codice vulnerabile raggiunge constructGetInfoCommand() e constructConvertCommandForPage(), entrambi interpolano il percorso PDF in un comando di shell prima di chiamare child_process.exec().

Impatto tecnico

Qualsiasi applicazione che accetta un percorso PDF controllato dall'utente e lo passa a pdf-image può finire per eseguire comandi shell forniti dall'attaccante sul sistema host.

Prova di concetto

root@kitploit:~
const { PDFImage } = require("pdf-image");

const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();

Se il comando iniettato viene eseguito, il processo crea /tmp/pwned.

Mitigazione

Nessuna release npm corretta è disponibile al momento della scrittura.

Se dipendi ancora da questo pacchetto:

  1. Smetti di passare percorsi file non attendibili a PDFImage.
  2. Sostituisci la costruzione di stringhe di shell con l'esecuzione di processi sicura dagli argomenti, come execFile() o spawn() con un array.
  3. Preferisci un'alternativa mantenuta o un fork privato con una correzione.

Riferimenti

  • https://www.npmjs.com/package/pdf-image
  • https://github.com/mooz/node-pdf-image
  • https://github.com/mooz/node-pdf-image/blob/master/index.js
Scarica lo strumento