Aller au contenu
Développeur Full Stack
, ,

La décompression asynchrone d’adm-zip contourne la limite de taille

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le chemin asynchrone getDataAsync() d’adm-zip ne fait pas respecter la limite maxOutputLength appliquée au chemin synchrone, ce qui peut entraîner une forte consommation de mémoire lors de la décompression. Les versions jusqu’à 0.6.0 sont concernées; la version corrigée indiquée est 0.6.1.

Node.js
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifadm-zip 0.6.1

Source : GitHub Advisory — GHSA-c6fg-446q-cg94

Analyse technique

Le chemin de décompression en flux accumule les données décompressées sans imposer la limite de taille attendue, contrairement au chemin synchrone.

Impact, versions et correctif

Événement datéL’avis GitHub fourni est daté de 2026-09-29T23:10:32Z, soit 2026-09-30T01:10:32+02:00, dans l’intervalle demandé.
ImpactUne archive à taux de compression élevé peut provoquer une consommation mémoire excessive.
Versions affectéesadm-zip <= 0.6.0
Version corrigéeadm-zip 0.6.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T01:10:32+02:00
Mise à jour2026-09-30T01:10:35+02:00

Action recommandée

Mettre à jour adm-zip vers 0.6.1 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :