Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-26831 — textract 安全公告 ⌯⌲ 每周 15 000 次下载 | Kitploit
工具/GitHubGitHub/zebberncve/cve-2026-26831
漏洞分析代码分析漏洞利用Web应用程序漏洞利用供应链安全学习与教育
GitHubzebberncve/cve-2026-26831

CVE-2026-26831

textract 安全公告 ⌯⌲ 每周 15 000 次下载

查看仓库
45个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CVE-2026-26831:textract 中的操作系统命令注入

摘要

textract 2.5.0 及之前的所有版本允许通过提供给多个提取器的文件路径进行操作系统命令注入。多条代码路径在清理不充分的情况下将该文件路径传入 child_process.exec()。能够影响文件名或路径的攻击者可以逃逸出命令行并在主机上执行任意命令。

受影响产品

产品受影响版本修复版本
textract2.5.0 及之前的所有版本截至 2026-03-24 尚无可用修复

漏洞详情

  • CVE ID:CVE-2026-26831
  • CWE:CWE-78 - 操作系统命令注入
  • CVSS 3.1:9.8(严重)
  • 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 受影响组件:
    • lib/extractors/doc.js
    • lib/extractors/rtf.js
    • lib/extractors/dxf.js
    • lib/extractors/images.js
    • lib/util.js

其中一个示例是 doc.js 提取器:

root@kitploit:~
exec('antiword -m UTF-8.txt "' + filePath + '"', ...)

另一个是 rtf.js 的路径处理,它在执行 shell 命令前仅转义空格。这无法阻止诸如 ;、反引号或 $() 等元字符。

技术影响

应用程序通常在用户上传的文档上使用 textract。在这种场景下,恶意文件名可以在文本提取过程中触发命令执行。

概念验证

例如,以下输入文件名:

root@kitploit:~
test";whoami;".doc

在易受攻击的提取器运行时,可以逃逸出带引号的命令字符串。

缓解措施

截至撰写本文时,尚无已修复的 npm 版本发布。

如果您仍依赖此包:

  1. 不要将攻击者控制的文件路径传递给 textract。
  2. 从提取器代码中移除 shell 字符串拼接。
  3. 将 exec() 替换为参数安全的进程执行方式。
  4. 迁移到持续维护的文本提取管道。

参考资料

  • https://www.npmjs.com/package/textract
  • https://github.com/dbashford/textract
  • https://github.com/dbashford/textract/blob/master/lib/extractors/doc.js
  • https://github.com/dbashford/textract/blob/master/lib/extractors/rtf.js
  • https://github.com/dbashford/textract/blob/master/lib/util.js
下载工具