Dans les versions antérieures à 11.15.0, le parseur DSF pouvait appeler sans attente une opération ignore avec une longueur négative pour un bloc malformé, entraînant une promesse rejetée non gérée et potentiellement l’arrêt du processus Node.js. Mettre music-metadata à niveau vers 11.15.0 ou ultérieure ; le risque concerne le chemin d’analyse DSF.
Source : NVD — CVE-2026-107392
Analyse technique
Pour un bloc DSF inconnu, le parseur n’attendait pas tokenizer.ignore et ne rejetait pas d’abord une taille inférieure à l’en-tête de 12 octets. Avec strtok3 10.3.5 ou ultérieur, la RangeError résultante pouvait échapper à la promesse parseBuffer et contourner la gestion d’erreur propre à l’analyse.
Impact, versions et correctif
Détection / vérification
Vérifier la version de music-metadata et l’usage du parseur DSF, en particulier avec strtok3 10.3.5 ou ultérieur.
Action recommandée
Mettre music-metadata à niveau vers 11.15.0 ou ultérieure, notamment si l’application traite des fichiers DSF non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).