Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-26833 — thumbler 的安全公告 | Kitploit
工具/GitHubGitHub/zebberncve/cve-2026-26833
漏洞分析代码分析漏洞利用Web应用程序漏洞利用论文与研究学习与教育
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

thumbler 的安全公告

查看仓库
15个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CVE-2026-26833: thumbler 中的操作系统命令注入

摘要

thumbler 版本 1.1.2 及之前版本在 lib/thumbler.js 的 thumbnail() 函数中存在操作系统命令注入漏洞。该包将 input、output、time 和 size 值拼接成一个 ffmpeg 命令字符串,并使用 child_process.exec() 执行该字符串。攻击者如果能够控制这些值中的任意一个,就可以注入 shell 语法并执行任意命令。

受影响产品

产品受影响版本修复版本
thumbler所有 1.1.2 及之前版本截至 2026-03-24 无可用修复

漏洞详情

  • CVE ID: CVE-2026-26833
  • CWE: CWE-78 - 操作系统命令注入
  • CVSS 3.1: 9.8 (严重)
  • 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 受影响组件: lib/thumbler.js, thumbnail()

漏洞代码路径构造了以下 shell 字符串:

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

由于命令是通过字符串拼接而成,每个由攻击者控制的字段都是一个潜在的注入点。

技术影响

任何使用用户可控媒体生成缩略图的服务,在调用 thumbnail() 时都可能在主机上执行命令。

概念验证

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

缓解措施

撰写本文时,尚无修复的 npm 版本可用。

如果你仍然依赖此包:

  1. 不要将不可信数据传入 thumbnail()。
  2. 将 shell 字符串拼接替换为参数安全的进程执行。
  3. 迁移至维护中的缩略图生成库或修复分支。

参考

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js
下载工具