Aller au contenu
Développeur Full Stack
, , ,

music-metadata : épuisement de mémoire ou arrêt fatal via des longueurs EBML non vérifiées

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le parseur EBML de `music-metadata` utilisait des longueurs déclarées dans les fichiers sans vérifier qu’elles tenaient dans l’entrée ou le conteneur, ce qui pouvait provoquer une forte allocation mémoire, un épuisement mémoire ou un arrêt fatal du processus. Les versions antérieures à 11.16.0 sont concernées; la version 11.16.0 corrige le défaut.

JavaScriptNode.js
IdentifiantCVE-2026-107389
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif11.16.0

Source : GHSA-5gfj-9q3v-qfp3 — music-metadata

Analyse technique

Les longueurs EBML contrôlées par l’entrée pouvaient atteindre les lecteurs de feuilles et servir directement à dimensionner des chaînes ou des `Uint8Array`, sans contrôle préalable des limites.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T19:43:09Z, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité.
ImpactDéni de service par épuisement mémoire ou interruption fatale du processus lors de l’analyse de fichiers Matroska/WebM.
Versions affectées< 11.16.0
Version corrigée11.16.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-10-08T19:43:09Z
Mise à jour2026-10-08T19:43:10Z

Détection / vérification

Identifier les applications qui analysent des fichiers Matroska/WebM non fiables avec `music-metadata` avant la version 11.16.0.

Action recommandée

Mettre à niveau `music-metadata` vers 11.16.0 ou une version ultérieure et éviter de traiter des médias non fiables avec une version vulnérable.

Sources

Priorisation DFS : P4 · 2 source(s).

Article précédent :
Article suivant :