
pdf-image에 대한 보안 권고 ⌯⌲ 주간 다운로드 10 000회
| 제품 | 영향받는 버전 | 수정 버전 |
|---|
| pdf-image | 2.0.0까지의 모든 버전 | 2026-03-24 기준 수정 버전 없음 |
CVE-2026-26830CWE-78 - OS 명령 삽입9.8 (심각)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hindex.js취약한 코드 경로는 constructGetInfoCommand()와 constructConvertCommandForPage()에 도달하며, 두 함수 모두 child_process.exec()를 호출하기 전에 PDF 경로를 셸 명령에 삽입합니다.
사용자가 제어하는 PDF 경로를 입력받아 pdf-image에 전달하는 모든 애플리케이션은 호스트 시스템에서 공격자가 공급한 셸 명령을 실행하게 될 수 있습니다.
const { PDFImage } = require("pdf-image");
const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();
삽입된 명령이 실행되면 프로세스가 /tmp/pwned 파일을 생성합니다.
이 글을 작성하는 시점에 수정된 npm 릴리스는 없습니다.
여전히 이 패키지에 의존해야 한다면:
PDFImage에 전달하지 마세요.execFile() 또는 배열을 사용하는 spawn() 같은 인자-안전한 프로세스 실행 방식으로 대체하세요.