Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-26832 — Advisory for node-tesseract-ocr ⌯⌲ 每周 50,000 次下载 | Kitploit
工具/GitHubGitHub/zebberncve/cve-2026-26832
漏洞分析代码分析Web安全论文与研究学习与教育
GitHubzebberncve/cve-2026-26832

CVE-2026-26832

Advisory for node-tesseract-ocr ⌯⌲ 每周 50,000 次下载

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2026-26832: node-tesseract-ocr 中的操作系统命令注入

摘要

node-tesseract-ocr 至版本 2.2.1 允许在 src/index.js 的 recognize() 中进行操作系统命令注入。该包构建一个 shell 命令字符串并使用 child_process.exec() 执行它。由于输入路径仅用双引号包裹,攻击者可以通过精心构造的文件路径注入 shell 语法。

受影响产品

产品受影响版本修复版本
node-tesseract-ocr所有 2.2.1 及之前版本截至 2026-03-24 无可用修复

漏洞详情

  • CVE ID: CVE-2026-26832
  • CWE: CWE-78 - 操作系统命令注入
  • CVSS 3.1: 9.8(严重)
  • 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 受影响组件:src/index.js,recognize()

存在漏洞的模式是:

root@kitploit:~
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);

该命令字符串继承了 shell 解析特性。恶意文件路径可以突破引号参数的限制。

技术影响

如果应用程序将不受信任的路径传递给 recognize(),则运行用户提供图像的 OCR 的应用程序可能使主机系统暴露于命令执行风险中。

概念验证

root@kitploit:~
test.jpg"; touch /tmp/pwned; echo "x

缓解措施

截至撰写本文时,尚无修复的 npm 版本可用。

如果您仍依赖此包:

  1. 将输入路径视为不受信任。
  2. 停止使用 join(" ") 构建 shell 命令字符串。
  3. 使用带显式参数的 execFile() 或 spawn()。
  4. 迁移到维护的包装器或从您自己的代码安全地调用 Tesseract。

参考

  • https://www.npmjs.com/package/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr/blob/master/src/index.js
下载工具