Gemiddeld · 4.9 Node.js & npm GHSA-pj96-35fp-cfcc CVE-2026-85715
DoS-kwetsbaarheid in ExifReader: kwaadaardige afbeeldingen kunnen Node.js-applicaties laten crashen
ExifReader-versies tot en met 4.41.0 beperken het geheugengebruik niet bij het verwerken van HEIC/AVIF iloc-boxen, waardoor een klein kwaadaardig afbeeldingsbestand het geheugen kan uitputten en applicaties kan laten crashen. Opgelost in 4.41.1.
AI-samenvatting
Er is een denial-of-service-kwetsbaarheid vastgesteld in ExifReader, een JavaScript-bibliotheek voor het uitlezen van Exif-metadata uit afbeeldingsbestanden. Door de fout kan een speciaal geprepareerde HEIC- of AVIF-afbeelding overmatig geheugengebruik veroorzaken, waardoor applicaties die onvertrouwde afbeeldingen verwerken kunnen crashen. Er is een update beschikbaar in versie 4.41.1.
Wat is er gebeurd
Er is een kwetsbaarheid (CVE-2026-85715, GHSA-pj96-35fp-cfcc) vastgesteld in ExifReader, een JavaScript-parser voor Exif-metadata. Versies tot en met 4.41.0 beperken het geheugengebruik niet goed bij het verwerken van de 'iloc'-box in HEIC- of AVIF-afbeeldingsbestanden volgens het ISO-BMFF-containerformaat. Een klein, speciaal geprepareerd afbeeldingsbestand kan ervoor zorgen dat de parser honderden megabytes aan geheugen alloceert of het beschikbare systeemgeheugen volledig opgebruikt, waardoor de applicatie of het Node.js-proces dat het bestand verwerkt vastloopt.
Technische oorzaak
De kwetsbaarheid bevindt zich in de functie getItems() in src/image-header-iso-bmff-iloc.js. De parser vertrouwt op de door een aanvaller gecontroleerde waarden itemCount en extentCount uit de iloc-box en alloceert voor elke iteratie van een geneste lus een extent-object, zonder enige limiet op het totale geheugengebruik. Wanneer de ISO-BMFF-velden offsetSize, lengthSize, baseOffsetSize en indexSize allemaal op nul staan — een geldige waarde die aangeeft dat deze velden ontbreken — verbruiken de extent-velden geen invoerbytes en schuift de bufferpositie van de parser niet op. Hierdoor kan de lus object na object blijven alloceren, puur gebaseerd op de door de aanvaller opgegeven tellers, in plaats van begrensd te worden door de werkelijke grootte van de invoerdata. Dit valt onder CWE-789 (Memory Allocation with Excessive Size Value).
Waarom dit belangrijk is
Elke applicatie die ExifReader gebruikt om HEIC- of AVIF-afbeeldingen uit onvertrouwde bronnen te verwerken — zoals webformulieren voor uploads, desktopapplicaties en mobiele apps — kan door één klein kwaadaardig bestand gedwongen worden tot excessief geheugengebruik. Dit kan het onderliggende proces (bijvoorbeeld een Node.js-server) laten crashen, met denial of service als gevolg voor alle gebruikers die van dat proces afhankelijk zijn. Voor misbruik is geen authenticatie of gebruikersinteractie nodig, afgezien van het feit dat de applicatie de aangeboden afbeelding verwerkt.
Wie wordt hierdoor getroffen
Ontwikkelaars en organisaties die het npm-pakket ExifReader gebruiken in versies tot en met 4.41.0 om HEIC- of AVIF-afbeeldingen te verwerken, lopen risico, met name wanneer afbeeldingsbestanden afkomstig zijn van onvertrouwde of externe bronnen (bijvoorbeeld gebruikersuploads).
Getroffen versies
ExifReader-versies vanaf de eerste release tot en met 4.41.0 zijn kwetsbaar. Het probleem is verholpen in versie 4.41.1.
Oplossingen en mitigatie
De leverancier heeft ExifReader 4.41.1 uitgebracht, waarin het probleem van onbegrensde geheugenallocatie is verholpen. Gebruikers wordt aangeraden naar deze versie te upgraden om de denial-of-service-situatie te voorkomen.
Aanbevolen actie
Werk het npm-pakket ExifReader zo snel mogelijk bij naar versie 4.41.1, met name in elke applicatie die HEIC- of AVIF-afbeeldingsbestanden uit externe of onvertrouwde bronnen verwerkt. Controleer dependency-manifests en lockfiles om te bevestigen dat de update in alle getroffen omgevingen is doorgevoerd.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
Deze kwetsbaarheid heeft een CVSS-basisscore van 7.5 (Hoog), wat duidt op een via het netwerk uitbuitbare denial-of-service-situatie zonder dat authenticatie of gebruikersinteractie vereist is, met een grote impact op de beschikbaarheid en geen impact op vertrouwelijkheid of integriteit. De door PatchBriefing berekende score van 4.9 weerspiegelt deze CVSS-basisbijdrage, aangevuld met kleine toeslagen voor het niet-geauthenticeerde, externe aanvalsvector en het ontbreken van vereiste gebruikersinteractie. Er zijn geen aanwijzingen voor bekend misbruik of publiek beschikbare exploitcode, en er was geen EPSS-score beschikbaar om de kans op misbruik in de praktijk in te schatten. Er is al een update beschikbaar, wat het risico na toepassing verder beperkt.
Getroffen versies
- exifreader <= 4.41.0
- kwetsbaar
- ≥ 4.41.1
- gepatcht
Gemelde oplossingen
De leverancier heeft ExifReader 4.41.1 uitgebracht, waarin het probleem van onbegrensde geheugenallocatie is verholpen. Gebruikers wordt aangeraden naar deze versie te upgraden om de denial-of-service-situatie te voorkomen.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail