PT-2026-108172 · Npm+1 · Strtok3+2
CVE-2026-107392
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
music-metadata versões anteriores a 11.15.0
Description
O parser DSF processa chunks não reconhecidos chamando
tokenizer.ignore() sem aguardar a promessa retornada e sem rejeitar tamanhos de chunk menores que o cabeçalho de chunk de 12 bytes. Uma entrada DSF especialmente manipulada pode gerar um comprimento de ignore negativo. Quando utilizado com strtok3 10.3.5 ou posterior, isso resulta em um RangeError que é desvinculado da promessa parseBuffer, levando a uma rejeição não tratada no Node.js. Isso pode causar a falha do processo, ignorando o tratamento de erro try/catch por análise e resultando em perda de disponibilidade.Recommendations
Atualize para a versão 11.15.0.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node.Js
Music-Metadata
Strtok3