PT-2026-48232 · Npm · Image-Size
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
image-size versões 1.1.0 a 1.2.0
image-size versões 2.0.0 a 2.0.1
Description
Um problema de negação de serviço existe ao processar imagens especialmente manipuladas com caixas de tamanho zero. Atacantes remotos podem causar o travamento da aplicação ao fornecer arquivos de imagem JXL, HEIF ou JP2 maliciosos com tamanho de caixa zero, o que desencadeia um loop infinito durante a validação da imagem. Isso ocorre na função
findBox() porque a variável offset não é atualizada quando o box.size é zero.Recommendations
Atualize o image-size versões 1.1.0 a 1.2.0 para a versão 1.2.1.
Atualize o image-size versões 2.0.0 a 2.0.1 para a versão 2.0.2.
Como medida paliativa temporária, restrinja o processamento de arquivos de imagem JXL, HEIF e JP2 até que a atualização seja aplicada.
Exploit
Correção
DoS
Infinite Loop
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Image-Size