PT-2026-83111 · Sveltekit · Sveltekit
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SvelteKit versões 2.49.0 through 2.53.2
Description
Um problema de expansão de desserialização existe na função remota experimental de formulário. Quando uma aplicação habilita
experimental.remoteFunctions e utiliza a função form() para processar o array files sem validar files.length ou os tamanhos de arquivos individuais, um invasor pode enviar entradas pequenas que se expandem em arrays de arquivos muito grandes. Isso resulta em processamento oneroso e negação de serviço.Recommendations
Atualize o SvelteKit para a versão 2.53.3.
Como mitigação temporária, valide
files.length e os tamanhos de arquivos individuais ao usar a função form(), ou desabilite o recurso experimental.remoteFunctions.Exploit
Correção
DoS
Deserialization of Untrusted Data
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sveltekit