PT-2026-64433 · Cloudreve · Cloudreve
CVE-2026-55497
·
Publicado
2026-07-24
·
Atualizado
2026-09-04
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Cloudreve versões anteriores a 4.17.0
Descrição
O Cloudreve apresenta um problema em que os decodificadores de imagem integrados para os formatos PNG, JPEG e GIF limitam apenas o tamanho do arquivo compactado, mas não restringem as dimensões de pixels decodificadas. Um usuário autenticado pode enviar um pequeno arquivo de imagem que declara dimensões enormes em seu cabeçalho, forçando o sistema a tentar uma alocação de memória de vários gigabytes. Isso leva a uma condição fatal de falta de memória (out-of-memory) que encerra todo o processo do Cloudreve, resultando em perda total de disponibilidade para todos os usuários.
Isso pode ser acionado por dois caminhos principais:
- Upload de avatar através do endpoint
PUT /api/v4/user/setting/avatar. - Geração de miniaturas para arquivos, que é ativada por padrão e pode ser acionada por usuários ou visitantes anônimos via links de compartilhamento público.
O problema ocorre porque a função
NewThumbFromFile() utiliza decodificadores da biblioteca padrão do Go que alocam buffers de pixels com base no cabeçalho da imagem, sem um limite superior para as variáveis width ou height.Recomendações
Atualize o Cloudreve para a versão 4.17.0.
Como mitigação temporária, restrinja o uso do endpoint
PUT /api/v4/user/setting/avatar ou desative o gerador de miniaturas integrado nas configurações do sistema.Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cloudreve