Aller au contenu
Développeur Full Stack
, ,

Excelize : déni de service par spinCount non borné lors du déchiffrement agile

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Un fichier OLE malveillant peut fournir un spinCount très élevé, entraînant une dérivation de clé longue avant même la vérification du hachage et bloquant le traitement du fichier. Les versions 2.3.1 à avant le correctif indiqué sont concernées; mettre à jour Excelize et éviter d’ouvrir des fichiers non fiables avec les versions affectées.

Go
IdentifiantCVE-2026-107219
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20260906004932-2badfcd5841d

Source : GHSA-jrfj-fhj2-jjvm — Excelize: Unbounded spinCount in agile decryption burns CPU during OpenFile

Analyse technique

La valeur spinCount issue du flux EncryptionInfo n’est pas bornée; la boucle de dérivation de clé s’exécute avant la vérification du vérificateur. L’impact décrit est une consommation de processeur et un déni de service, sans impact mémoire notable rapporté.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-07T20:23:22Z, dans la période demandée.
ImpactL’ouverture d’un fichier peut monopoliser le processeur pendant une durée contrôlée par l’attaquant et retarder ou empêcher le traitement des requêtes.
Versions affectées>= 2.3.1, < 2.11.1-0.20260906004932-2badfcd5841d
Version corrigée2.11.1-0.20260906004932-2badfcd5841d
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-07T20:23:22Z
Mise à jour2026-10-07T20:23:23Z

Détection / vérification

Les services ou applications qui ouvrent des fichiers Excelize provenant de sources non fiables sont exposés au risque de consommation prolongée du processeur.

Action recommandée

Mettre à jour vers la version corrigée indiquée; limiter l’ouverture de fichiers non fiables avec les versions affectées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :