Aller au contenu
Développeur Full Stack
, ,

music-metadata : déni de service à l’analyse de fichiers MP4 malformés

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

Une validation insuffisante de la taille d’un atome MP4 étendu dans music-metadata peut provoquer une allocation importante ou faire échouer le processus lors de l’analyse d’un fichier malveillant. Les versions antérieures à 11.16.0 sont concernées ; mettre à niveau vers 11.16.0 ou une version ultérieure, en particulier pour les applications qui analysent des médias non fiables.

JavaScript
IdentifiantCVE-2026-107390
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif11.16.0

Source : NVD — CVE-2026-107390

Analyse technique

Le parseur convertit en nombre JavaScript une taille d’atome 64 bits contrôlée par l’attaquant et l’utilise pour lire des données avant d’avoir vérifié que l’atome tient dans son parent ou dans l’entrée disponible. L’exploitation peut entraîner un déni de service.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08 ; l’information retenue décrit une vulnérabilité et sa version corrigée, et non la seule modification administrative d’une fiche.
ImpactUn fichier MP4 spécialement conçu peut provoquer une consommation mémoire excessive ou interrompre le processus qui l’analyse.
Versions affectéesmusic-metadata < 11.16.0
Version corrigée11.16.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-10-08T20:17:33.357Z
Mise à jour2026-10-08T20:46:35.260Z

Détection / vérification

Repérer les versions de music-metadata utilisées pour analyser des fichiers MP4 ou apparentés non fiables, puis vérifier si elles sont antérieures à 11.16.0.

Action recommandée

Mettre à niveau music-metadata vers la version 11.16.0 ou ultérieure et éviter d’analyser des fichiers non fiables avec une version vulnérable.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :