Aller au contenu
Développeur Full Stack
, ,

music-metadata — rejet de promesse non géré dans le parseur DSF

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans les versions antérieures à 11.15.0, le parseur DSF pouvait appeler sans attente une opération ignore avec une longueur négative pour un bloc malformé, entraînant une promesse rejetée non gérée et potentiellement l’arrêt du processus Node.js. Mettre music-metadata à niveau vers 11.15.0 ou ultérieure ; le risque concerne le chemin d’analyse DSF.

Node.js
IdentifiantCVE-2026-107392
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif11.15.0

Source : NVD — CVE-2026-107392

Analyse technique

Pour un bloc DSF inconnu, le parseur n’attendait pas tokenizer.ignore et ne rejetait pas d’abord une taille inférieure à l’en-tête de 12 octets. Avec strtok3 10.3.5 ou ultérieur, la RangeError résultante pouvait échapper à la promesse parseBuffer et contourner la gestion d’erreur propre à l’analyse.

Impact, versions et correctif

Événement datéAvis NVD substantiellement renseigné et mis à jour le 2026-10-08 ; retenu comme vulnérabilité et correctif documentés dans la période.
ImpactPerte de disponibilité pouvant aller jusqu’à l’arrêt du processus Node.js lors de l’analyse DSF.
Versions affectéesmusic-metadata < 11.15.0
Version corrigée11.15.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-10-08T20:17:33.707Z
Mise à jour2026-10-08T20:46:35.260Z

Détection / vérification

Vérifier la version de music-metadata et l’usage du parseur DSF, en particulier avec strtok3 10.3.5 ou ultérieur.

Action recommandée

Mettre music-metadata à niveau vers 11.15.0 ou ultérieure, notamment si l’application traite des fichiers DSF non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :