
Avviso di sicurezza per pdf-image ⌯⌲ 10 000 download settimanali
pdf-image fino alla versione 2.0.0 consente l'iniezione di comandi OS tramite
l'argomento pdfFilePath. Il pacchetto costruisce stringhe di comando di shell
con util.format() e le esegue con child_process.exec().
Se un'applicazione passa un percorso file controllato dall'attaccante a
PDFImage, i metacaratteri shell in quel percorso possono portare all'esecuzione
arbitraria di comandi.
| Prodotto | Versioni interessate | Versione corretta |
|---|---|---|
| pdf-image | tutte le versioni fino alla 2.0.0 | nessuna correzione disponibile al 2026-03-24 |
CVE-2026-26830CWE-78 - Iniezione di comandi OS9.8 (Critico)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hindex.jsIl percorso di codice vulnerabile raggiunge constructGetInfoCommand() e
constructConvertCommandForPage(), entrambi interpolano il percorso
PDF in un comando di shell prima di chiamare child_process.exec().
Qualsiasi applicazione che accetta un percorso PDF controllato dall'utente e lo passa
a pdf-image può finire per eseguire comandi shell forniti dall'attaccante
sul sistema host.
const { PDFImage } = require("pdf-image");
const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();
Se il comando iniettato viene eseguito, il processo crea /tmp/pwned.
Nessuna release npm corretta è disponibile al momento della scrittura.
Se dipendi ancora da questo pacchetto:
PDFImage.execFile() o spawn() con un array.