PT-2026-108172 · Npm+1 · Strtok3+2

CVE-2026-107392

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas music-metadata versões anteriores a 11.15.0
Description O parser DSF processa chunks não reconhecidos chamando tokenizer.ignore() sem aguardar a promessa retornada e sem rejeitar tamanhos de chunk menores que o cabeçalho de chunk de 12 bytes. Uma entrada DSF especialmente manipulada pode gerar um comprimento de ignore negativo. Quando utilizado com strtok3 10.3.5 ou posterior, isso resulta em um RangeError que é desvinculado da promessa parseBuffer, levando a uma rejeição não tratada no Node.js. Isso pode causar a falha do processo, ignorando o tratamento de erro try/catch por análise e resultando em perda de disponibilidade.
Recommendations Atualize para a versão 11.15.0.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107392
GHSA-8J4C-6X6G-RQ3J

Produtos afetados

Node.Js
Music-Metadata
Strtok3