CVE-2026-43893
高已发布
exiftool-vendored:通过标签名中的换行符进行参数注入
- 已发布
- 2026年5月11日
- 已更新
- 2026年5月12日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月26日
初级CVSS
8.2/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N0.5%
低 · 未来 30 天
- 百分位
- 40.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
exiftool-vendored 提供跨平台的 Node.js 访问 ExifTool 的能力。在 35.19.0 之前,exiftool-vendored 以 `-stay_open True -@ -` 模式启动 ExifTool,其中参数从 stdin 逐行读取。在受影响版本中,多个由调用方提供的字符串被插入到 ExifTool 参数中,而未拒绝行分隔符。这些字符串中的换行符或回车符可将单个预期参数拆分为多个 ExifTool 参数,从而允许参数注入。该修复还拒绝将 NUL 字节视为不安全的控制字符。将攻击者控制的字符串传递给受影响 API 的应用程序,可能允许攻击者使 ExifTool 读取 ExifTool 进程可访问的文件,或将输出写入攻击者选择的、该进程可访问的文件系统路径。尚未证明存在远程代码执行。此漏洞已在 35.19.0 中修复。
来源
1CVE-2026-43893 的概念验证漏洞利用,演示该漏洞并提供利用详情。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。