PT-2026-63328 · Npm · Fflate
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
fflate versões anteriores a 0.8.3
Description
Ocorre uma negação de serviço devido a um loop infinito na função
unzipSync(). Isso acontece ao processar um arquivo ZIP especialmente criado onde uma entrada de diretório central declara compressed size como 0xFFFFFFFF (um sentinela ZIP64), mas carece da tag de campo extra ZIP64 obrigatória 0x0001. Essa configuração faz com que a função z64e() entre em loop indefinidamente porque leituras fora dos limites retornam undefined, que é convertido para 0, mantendo a condição do loop permanentemente verdadeira.Recommendations
Atualize o fflate para a versão 0.8.3 ou posterior.
Como mitigação temporária, evite usar a função
unzipSync() para processar arquivos ZIP de fontes não confiáveis.Exploit
Correção
DoS
Resource Exhaustion
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fflate