Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-pj96-35fp-cfcc CVE-2026-85715

DoS-kwetsbaarheid in ExifReader: kwaadaardige afbeeldingen kunnen Node.js-applicaties laten crashen

ExifReader-versies tot en met 4.41.0 beperken het geheugengebruik niet bij het verwerken van HEIC/AVIF iloc-boxen, waardoor een klein kwaadaardig afbeeldingsbestand het geheugen kan uitputten en applicaties kan laten crashen. Opgelost in 4.41.1.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een denial-of-service-kwetsbaarheid vastgesteld in ExifReader, een JavaScript-bibliotheek voor het uitlezen van Exif-metadata uit afbeeldingsbestanden. Door de fout kan een speciaal geprepareerde HEIC- of AVIF-afbeelding overmatig geheugengebruik veroorzaken, waardoor applicaties die onvertrouwde afbeeldingen verwerken kunnen crashen. Er is een update beschikbaar in versie 4.41.1.

Wat is er gebeurd

Er is een kwetsbaarheid (CVE-2026-85715, GHSA-pj96-35fp-cfcc) vastgesteld in ExifReader, een JavaScript-parser voor Exif-metadata. Versies tot en met 4.41.0 beperken het geheugengebruik niet goed bij het verwerken van de 'iloc'-box in HEIC- of AVIF-afbeeldingsbestanden volgens het ISO-BMFF-containerformaat. Een klein, speciaal geprepareerd afbeeldingsbestand kan ervoor zorgen dat de parser honderden megabytes aan geheugen alloceert of het beschikbare systeemgeheugen volledig opgebruikt, waardoor de applicatie of het Node.js-proces dat het bestand verwerkt vastloopt.

Technische oorzaak

De kwetsbaarheid bevindt zich in de functie getItems() in src/image-header-iso-bmff-iloc.js. De parser vertrouwt op de door een aanvaller gecontroleerde waarden itemCount en extentCount uit de iloc-box en alloceert voor elke iteratie van een geneste lus een extent-object, zonder enige limiet op het totale geheugengebruik. Wanneer de ISO-BMFF-velden offsetSize, lengthSize, baseOffsetSize en indexSize allemaal op nul staan — een geldige waarde die aangeeft dat deze velden ontbreken — verbruiken de extent-velden geen invoerbytes en schuift de bufferpositie van de parser niet op. Hierdoor kan de lus object na object blijven alloceren, puur gebaseerd op de door de aanvaller opgegeven tellers, in plaats van begrensd te worden door de werkelijke grootte van de invoerdata. Dit valt onder CWE-789 (Memory Allocation with Excessive Size Value).

Waarom dit belangrijk is

Elke applicatie die ExifReader gebruikt om HEIC- of AVIF-afbeeldingen uit onvertrouwde bronnen te verwerken — zoals webformulieren voor uploads, desktopapplicaties en mobiele apps — kan door één klein kwaadaardig bestand gedwongen worden tot excessief geheugengebruik. Dit kan het onderliggende proces (bijvoorbeeld een Node.js-server) laten crashen, met denial of service als gevolg voor alle gebruikers die van dat proces afhankelijk zijn. Voor misbruik is geen authenticatie of gebruikersinteractie nodig, afgezien van het feit dat de applicatie de aangeboden afbeelding verwerkt.

Wie wordt hierdoor getroffen

Ontwikkelaars en organisaties die het npm-pakket ExifReader gebruiken in versies tot en met 4.41.0 om HEIC- of AVIF-afbeeldingen te verwerken, lopen risico, met name wanneer afbeeldingsbestanden afkomstig zijn van onvertrouwde of externe bronnen (bijvoorbeeld gebruikersuploads).

Getroffen versies

ExifReader-versies vanaf de eerste release tot en met 4.41.0 zijn kwetsbaar. Het probleem is verholpen in versie 4.41.1.

Oplossingen en mitigatie

De leverancier heeft ExifReader 4.41.1 uitgebracht, waarin het probleem van onbegrensde geheugenallocatie is verholpen. Gebruikers wordt aangeraden naar deze versie te upgraden om de denial-of-service-situatie te voorkomen.

Aanbevolen actie

Werk het npm-pakket ExifReader zo snel mogelijk bij naar versie 4.41.1, met name in elke applicatie die HEIC- of AVIF-afbeeldingsbestanden uit externe of onvertrouwde bronnen verwerkt. Controleer dependency-manifests en lockfiles om te bevestigen dat de update in alle getroffen omgevingen is doorgevoerd.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

Deze kwetsbaarheid heeft een CVSS-basisscore van 7.5 (Hoog), wat duidt op een via het netwerk uitbuitbare denial-of-service-situatie zonder dat authenticatie of gebruikersinteractie vereist is, met een grote impact op de beschikbaarheid en geen impact op vertrouwelijkheid of integriteit. De door PatchBriefing berekende score van 4.9 weerspiegelt deze CVSS-basisbijdrage, aangevuld met kleine toeslagen voor het niet-geauthenticeerde, externe aanvalsvector en het ontbreken van vereiste gebruikersinteractie. Er zijn geen aanwijzingen voor bekend misbruik of publiek beschikbare exploitcode, en er was geen EPSS-score beschikbaar om de kans op misbruik in de praktijk in te schatten. Er is al een update beschikbaar, wat het risico na toepassing verder beperkt.

Getroffen versies

exifreader <= 4.41.0
kwetsbaar
≥ 4.41.1
gepatcht

Gemelde oplossingen

De leverancier heeft ExifReader 4.41.1 uitgebracht, waarin het probleem van onbegrensde geheugenallocatie is verholpen. Gebruikers wordt aangeraden naar deze versie te upgraden om de denial-of-service-situatie te voorkomen.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
DoS-kwetsbaarheid in ExifReader: kwaadaardige afbeeldingen kunnen Node.js-applicaties laten crashen
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail