PT-2026-108151 · Npm · Music-Metadata
CVE-2026-107388
·
Publicado
2026-10-08
·
Atualizado
2026-10-09
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
music-metadata versões anteriores a 11.16.0
Description
O analisador ID3v2 confia no campo de tamanho da tag syncsafe e aloca o corpo completo da tag antes de verificar se a entrada contém os bytes declarados. Um arquivo especialmente criado (como MP3, FLAC, DSF ou Musepack) contendo apenas um cabeçalho ID3v2 pode solicitar uma alocação de memória de até 268 MiB a partir de um arquivo de apenas 10 bytes. Como o
EndOfStreamError resultante é capturado internamente, o processo é concluído silenciosamente, retornando um objeto de metadados normal enquanto mantém o buffer grande alocado. Isso pode levar ao esgotamento da memória do servidor e à Negação de Serviço (DoS) se um invasor fizer o upload de vários arquivos truncados.Recommendations
Atualize para a versão 11.16.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Music-Metadata