PT-2026-108170 · Npm · Music-Metadata
CVE-2026-107390
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
music-metadata versões anteriores a 11.16.0
Description
O parser de MP4 aceita um tamanho de átomo estendido de 64 bits controlado por um invasor e o converte em um Number do JavaScript. Esse comprimento de carga útil resultante é usado para chamadas
readToken() específicas do átomo antes de verificar se o átomo cabe em seu pai ou na entrada disponível. Um arquivo pequeno da família MP4 pode disparar um comprimento excessivo durante a análise da carga útil para átomos como mvhd, stsd, stsz e date, levando a uma tentativa de alocação de memória volumosa ou falha no processo. Isso pode resultar em uma negação de serviço para aplicativos que processam mídias da família MP4 não confiáveis.Recommendations
Atualizar para a versão 11.16.0.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Music-Metadata