Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-26832 — Уведомление для node-tesseract-ocr ⌯⌲ 50 000 еженедельных загрузок | Kitploit
Инструменты/GitHubGitHub/zebberncve/cve-2026-26832
Анализ уязвимостейАнализ КодаВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubzebberncve/cve-2026-26832

CVE-2026-26832

Уведомление для node-tesseract-ocr ⌯⌲ 50 000 еженедельных загрузок

Репозиторий
35 месяцев назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-26832: внедрение команд ОС в node-tesseract-ocr

Сводка

node-tesseract-ocr вплоть до версии 2.2.1 позволяет внедрение команд ОС в функции recognize() в src/index.js. Пакет формирует строку shell-команды и выполняет её с помощью child_process.exec(). Поскольку путь к входному файлу лишь заключается в двойные кавычки, злоумышленник может внедрить синтаксис оболочки через специально сформированный путь к файлу.

Затронутый продукт

ПродуктЗатронутые версииИсправленная версия
node-tesseract-ocrвсе версии до 2.2.1 включительноисправление недоступно по состоянию на 2026-03-24

Сведения об уязвимости

  • CVE ID: CVE-2026-26832
  • CWE: CWE-78 - внедрение команд ОС
  • CVSS 3.1: 9.8 (Critical)
  • Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Затронутый компонент: src/index.js, recognize()

Уязвимый шаблон кода:

root@kitploit:~
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);

Эта строка команды передаётся в парсер оболочки. Вредоносный путь к файлу может вырваться из заключённого в кавычки аргумента.

Техническое влияние

Приложения, выполняющие OCR на предоставленных пользователем изображениях, могут сделать хост-систему уязвимой к выполнению команд, если они передают недоверенные пути в recognize().

Доказательство концепции

root@kitploit:~
test.jpg"; touch /tmp/pwned; echo "x

Меры по снижению риска

На момент написания исправленная npm-версия недоступна.

Если вы всё ещё используете этот пакет:

  1. Считайте входные пути недоверенными.
  2. Перестаньте формировать строки shell-команд с помощью join(" ").
  3. Используйте execFile() или spawn() с явными аргументами.
  4. Перейдите на поддерживаемую обёртку или вызывайте Tesseract безопасно из собственного кода.

Ссылки

  • https://www.npmjs.com/package/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr/blob/master/src/index.js
Скачать инструмент