PT-2026-108170 · Npm · Music-Metadata

CVE-2026-107390

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas music-metadata versões anteriores a 11.16.0
Description O parser de MP4 aceita um tamanho de átomo estendido de 64 bits controlado por um invasor e o converte em um Number do JavaScript. Esse comprimento de carga útil resultante é usado para chamadas readToken() específicas do átomo antes de verificar se o átomo cabe em seu pai ou na entrada disponível. Um arquivo pequeno da família MP4 pode disparar um comprimento excessivo durante a análise da carga útil para átomos como mvhd, stsd, stsz e date, levando a uma tentativa de alocação de memória volumosa ou falha no processo. Isso pode resultar em uma negação de serviço para aplicativos que processam mídias da família MP4 não confiáveis.
Recommendations Atualizar para a versão 11.16.0.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107390

Produtos afetados

Music-Metadata