exiftool argument injection

  1. Сергей Попов

    Статья CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg - от path traversal до RCE через PDF API

    После разбора CVE-2021-22204 (argument injection в ExifTool через метаданные изображений) я проверяю каждый конвертер файлов, который встречаю на пентесте, на тот же класс ошибки: если сервис передаёт пользовательский ввод в ExifTool без санитизации управляющих символов - инъекция неизбежна...