Gemiddeld · 4.9 Node.js & npm GHSA-48qf-xh34-q73r CVE-2026-107383
CVE-2026-107383 — MariaDB Connector/Node.js lekt niet-geïnitialiseerd geheugen via onjuiste GeoJSON
Een bug in MariaDB Connector/Node.js kan ongevulde Node.js-heapbytes in databasewaarden laten verdwijnen bij malvormeerde GeoJSON Polygon/MultiPolygon-ringen; opgelost in 3.2.5, 3.3.4, 3.4.7 en 3.5.4. [Bronnen: 4109, 31883]
AI-samenvatting
De MariaDB Connector/Node.js heeft een informatielek in de binaire encoder voor GeoJSON Polygon en MultiPolygon. Dit kan leiden tot ongevulde heapgegevens die in databasevelden worden weggeschreven. Er zijn door de leverancier uitgegeven updates beschikbaar. [Bronnen: 4109, 31883]
Wat er is gebeurd
De binaire encoders voor GeoJSON Polygon en MultiPolygon bepalen de grootte van een Buffer.allocUnsafe() op basis van een numerieke lengte voor een ring voordat ze controleren of die ring daadwerkelijk een array is. Als een ring malvormeerd is (geen array), worden bytes gereserveerd die de schrijflus niet vult, waarna de connector de volledige buffer via execute() of batch() kan versturen. Daardoor kunnen ongevulde Node.js-heapgegevens in de database terechtkomen. Het tekstprotocol (query()) is hier niet door getroffen. [Bronnen: 4109, 31883]
Technische oorzaak
De code gebruikt Buffer.allocUnsafe() met een ongevalideerde numerieke lengte per GeoJSON-ring en doet de allocatie voordat wordt gecontroleerd of de invoer een array is. Een malvormeerde niet-array-ring kan daardoor ongevulde bytes opleveren die toch in de verstuurde waarde verschijnen. Dit valt onder informatielekken (CWE-200). [Bronnen: 4109, 31883]
Waarom dit belangrijk is
De weggeschreven waarden kunnen ongevulde heapgegevens bevatten uit het Node.js-proces. Volgens de leverancier kan dit onder meer andere gebruikersinformatie, sessiedata, database-referenties of TLS-sleutelmateriaal blootleggen; zulke gegevens kunnen ook naar backups en replicas doorstromen. Dat heeft een hoge impact op vertrouwelijkheid. [Bronnen: 4109, 31883]
Wie is getroffen
Applicaties die de mariadb Connector/Node.js (npm-pakket 'mariadb') gebruiken en GeoJSON Polygon of MultiPolygon via de binaire encode-paden (execute() of batch()) versturen, lopen risico. Het tekstprotocol (query()) is niet getroffen. [Bronnen: 4109, 31883]
Ontdekking en tijdlijn
De kwetsbaarheid is gepubliceerd in openbare databanken op 2026-10-08. Er zijn geen meldingen van publieke exploitcode of dat het probleem in het wild wordt misbruikt. [Bronnen: 4109, 31883]
Getroffen en gefixeerde versies
De leverancier heeft fixes uitgebracht in deze versies: 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Releases vóór de genoemde fixes in de corresponderende series zijn kwetsbaar. Voor de 3.5-serie is er een geïntroduceerde gebeurtenis bij 3.5.0-rc.0 en een fix bij 3.5.4. Controleer welke mariadb npm-versie u gebruikt en werk naar de passende gefixeerde release. [Bronnen: 4109, 31883]
Fixes en mitigatie
De leverancier heeft updates uitgebracht die het encoder-gedrag corrigeren; deze fixes zitten in 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als direct bijwerken niet mogelijk is, beperk of valideer GeoJSON-invoer en vermijd waar mogelijk het gebruik van het binaire encode-pad voor onbetrouwbare data. [Bronnen: 4109, 31883]
Aanbevolen acties
Werk mariadb (de Connector/Node.js npm-package) bij naar een van de gefixeerde releases (3.2.5, 3.3.4, 3.4.7 of 3.5.4). Controleer opgeslagen GeoJSON-velden op onverwachte inhoud en overweeg het roteren van in productie gebruikte geheimen en TLS-sleutels wanneer u getroffen connectorversies hebt gebruikt en onbetrouwbare GeoJSON hebt verwerkt. Controleer ook backups en replicas op mogelijk gelekte data voordat u herstelt. Er is geen aanwijzing voor actieve exploitcode, maar behandel mogelijk vrijgegeven geheimen als gecompromitteerd totdat ze zijn geroteerd. [Bronnen: 4109, 31883]
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Waarom deze score
CVSS v3.1 basiscore 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) — netwerk-bereikbaar, geen privileges of gebruikersinteractie noodzakelijk, hoge vertrouwelijkheidsimpact; PatchWire-score 4.9 reflecteert de CVSS-basis plus factoren voor ongeauthentieke netwerkblootstelling en geen gebruikersinteractie. [Bronnen: 4109, 31883]
Getroffen versies
- mariadb ≥ 3.5.0-rc.0 < 3.5.4
- kwetsbaar
- ≥ 3.2.5
- gepatcht
- ≥ 3.3.4
- gepatcht
- ≥ 3.4.7
- gepatcht
- ≥ 3.5.4
- gepatcht
Gemelde oplossingen
De leverancier heeft updates uitgebracht die het encoder-gedrag corrigeren; deze fixes zitten in 3.2.5, 3.3.4, 3.4.7 en 3.5.4. Als direct bijwerken niet mogelijk is, beperk of valideer GeoJSON-invoer en vermijd waar mogelijk het gebruik van het binaire encode-pad voor onbetrouwbare data. [Bronnen: 4109, 31883]
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail