PT-2026-6326 · Navidrome · Navidrome
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Navidrome anteriores à 0.60.0
Descrição
O Navidrome é um servidor e streamer de coleção de músicas baseado na web. Antes da versão 0.60.0, usuários autenticados podem causar uma negação de serviço ao fornecer um parâmetro de tamanho elevado ao endpoint da API
/rest/getCoverArt ou a uma URL de imagem compartilhada (/share/img/<token>). O servidor tenta criar uma imagem redimensionada de tamanho excessivo, levando a um crescimento descontrolado da memória. Isso pode acionar o OOM killer do Linux, encerrando o processo do Navidrome e causando uma interrupção do serviço. Se o sistema possuir memória suficiente, o servidor pode gravar essas imagens grandes em seu diretório de cache, potencialmente esgotando o espaço em disco. A variável token na URL da imagem compartilhada é relevante para o problema.Recomendações
Atualize o Navidrome para a versão 0.60.0 ou posterior.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Navidrome