PT-2026-108146 · Mariadb · Mariadb-Connector-Nodejs
CVE-2026-107383
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
MariaDB Connector/Node.js versões anteriores a 3.2.5
MariaDB Connector/Node.js versões anteriores a 3.3.4
MariaDB Connector/Node.js versões anteriores a 3.4.7
MariaDB Connector/Node.js versões anteriores a 3.5.4
Description
Ao codificar parâmetros GeoJSON Polygon e MultiPolygon para o protocolo binário, o conector utiliza
Buffer.allocUnsafe() para alocar memória com base na propriedade length de cada anel antes de verificar se o anel é realmente um array. Se um anel não-array malformado com um comprimento numérico for fornecido, o conector reserva memória que o loop de gravação ignora. Consequentemente, o buffer completo é enviado através dos endpoints execute() ou batch(), expondo dados não inicializados do heap do Node.js para o banco de dados. Essa memória vazada pode conter informações sensíveis, como conteúdo de outros usuários, tokens de sessão, cookies, credenciais de banco de dados ou material de chave TLS, que podem persistir em backups e réplicas. O caminho query() não é afetado, pois utiliza um codificador de texto.Recommendations
Atualize o MariaDB Connector/Node.js para a versão 3.2.5.
Atualize o MariaDB Connector/Node.js para a versão 3.3.4.
Atualize o MariaDB Connector/Node.js para a versão 3.4.7.
Atualize o MariaDB Connector/Node.js para a versão 3.5.4.
Como medida paliativa temporária, valide se as coordenadas GeoJSON são arrays de números devidamente aninhados antes de passar o objeto como parâmetro.
Como medida paliativa temporária, utilize a função
query() em vez de execute() ou batch().Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mariadb-Connector-Nodejs