PT-2026-57215 · Npm · Adm-Zip
CVE-2026-39244
·
Publicado
2026-07-10
·
Atualizado
2026-08-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
adm-zip versões anteriores a 0.5.18
Description
Um problema de negação de serviço ocorre ao analisar arquivos ZIP manipulados com um campo de cabeçalho de tamanho descompactado alterado. A biblioteca aloca memória com base no tamanho descompactado declarado no cabeçalho do diretório central do ZIP, sem validá-lo em relação ao tamanho real dos dados compactados ou impor um limite superior. Isso ocorre em
zipEntry.js através de Buffer.alloc( centralHeader.size), onde o valor do tamanho é lido do cabeçalho binário em entryHeader.js sem verificação de limites. Um invasor pode usar um arquivo ZIP pequeno para desencadear alocações de memória de vários gigabytes, resultando em exaustão de memória e travamentos imediatos do processo. Isso afeta os seguintes métodos: readFile(), readAsText(), extractEntryTo(), extractAllTo(), extractAllToAsync(), test() e entry.getData().Recommendations
Atualizar para a versão 0.5.18.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Adm-Zip