PT-2026-108151 · Npm · Music-Metadata

CVE-2026-107388

·

Publicado

2026-10-08

·

Atualizado

2026-10-09

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas music-metadata versões anteriores a 11.16.0
Description O analisador ID3v2 confia no campo de tamanho da tag syncsafe e aloca o corpo completo da tag antes de verificar se a entrada contém os bytes declarados. Um arquivo especialmente criado (como MP3, FLAC, DSF ou Musepack) contendo apenas um cabeçalho ID3v2 pode solicitar uma alocação de memória de até 268 MiB a partir de um arquivo de apenas 10 bytes. Como o EndOfStreamError resultante é capturado internamente, o processo é concluído silenciosamente, retornando um objeto de metadados normal enquanto mantém o buffer grande alocado. Isso pode levar ao esgotamento da memória do servidor e à Negação de Serviço (DoS) se um invasor fizer o upload de vários arquivos truncados.
Recommendations Atualize para a versão 11.16.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107388
GHSA-JJPR-9CVF-CQ55

Produtos afetados

Music-Metadata