
node-tesseract-ocr에 대한 권고 ⌯⌲ 주간 다운로드 50 000회
| 제품 | 영향받는 버전 | 수정 버전 |
|---|
| node-tesseract-ocr | 2.2.1까지의 모든 버전 | 2026-03-24 기준 수정 버전 없음 |
CVE-2026-26832CWE-78 - OS 명령 주입9.8 (Critical)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hsrc/index.js, recognize()취약한 패턴은 다음과 같습니다:
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);
이 명령 문자열은 셸 파싱의 영향을 그대로 받습니다. 악의적인 파일 경로가 따옴표로 묶인 인자를 벗어날 수 있습니다.
사용자가 제공한 이미지에 OCR을 실행하는 애플리케이션은 신뢰할 수 없는 경로를 recognize()에 전달할 경우 호스트 시스템이 명령 실행에 노출될 수 있습니다.
test.jpg"; touch /tmp/pwned; echo "x
이 글을 작성하는 시점에 수정된 npm 릴리스는 없습니다.
이 패키지에 여전히 의존해야 한다면:
join(" ")으로 셸 명령 문자열을 구성하는 것을 중단하십시오.execFile() 또는 spawn()을 사용하십시오.