PT-2022-23309 · Npm · File-Type

CVE-2022-36313

·

Publicado

2022-07-21

·

Atualizado

2022-10-27

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
file-type versões 13.0.0 a 16.5.4
file-type versões 17.x anteriores à 17.1.3
Descrição
Foi descoberta uma falha no pacote file-type para Node.js. Um arquivo MKV malformado poderia fazer com que o detector de tipo de arquivo ficasse preso em um loop infinito, fazendo com que o aplicativo deixasse de responder. Isso poderia ser usado para causar um ataque de Negação de Serviço (DoS), particularmente quando utilizado em um servidor web.
Recomendações
Para as versões 13.0.0 a 16.5.4, atualize para a versão 16.5.4 ou posterior.
Para as versões 17.x anteriores à 17.1.3, atualize para a versão 17.1.3 ou posterior.
Como solução temporária, considere restringir o manuseio de arquivos MKV até que um patch esteja disponível.

Exploit

Correção

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36313
GHSA-MHXJ-85R3-2X55

Produtos afetados

File-Type