PT-2022-23309 · Npm · File-Type
CVE-2022-36313
·
Publicado
2022-07-21
·
Atualizado
2022-10-27
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
file-type versões 13.0.0 a 16.5.4
file-type versões 17.x anteriores à 17.1.3
Descrição
Foi descoberta uma falha no pacote file-type para Node.js. Um arquivo MKV malformado poderia fazer com que o detector de tipo de arquivo ficasse preso em um loop infinito, fazendo com que o aplicativo deixasse de responder. Isso poderia ser usado para causar um ataque de Negação de Serviço (DoS), particularmente quando utilizado em um servidor web.
Recomendações
Para as versões 13.0.0 a 16.5.4, atualize para a versão 16.5.4 ou posterior.
Para as versões 17.x anteriores à 17.1.3, atualize para a versão 17.1.3 ou posterior.
Como solução temporária, considere restringir o manuseio de arquivos MKV até que um patch esteja disponível.
Exploit
Correção
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
File-Type