Laag · 3.6 Node.js & npm GHSA-jjpr-9cvf-cq55 CVE-2026-107388
music-metadata: ID3v2-taggrootte niet gevalideerd vóór allocatie, wat tot geheugenuitputting DoS kan leiden (CVE-2026-107388)
De ID3v2-parser in music-metadata gebruikt de syncsafe tag-size zonder eerst te verifiëren of de invoer die hoeveelheid bytes bevat, waardoor een afgebroken bestand een grote allocatie kan veroorzaken en beschikbaarheidsproblemen kan geven. Een oplossing is beschikbaar in 11.16.0.
AI-samenvatting
In de music-metadata-bibliotheek vertrouwt de ID3v2-parser de syncsafe tag-size uit de header en reserveert het geheugen voor de volledige tag voordat het controleert of de invoer daadwerkelijk zoveel bytes bevat. Afgebroken invoer kan daardoor een grote allocatie triggeren en een interne leesfout veroorzaken terwijl de aanroeper toch een metadata-object ontvangt. Dit probleem staat geregistreerd als CVE-2026-107388 en is opgelost in 11.16.0.
Wat er gebeurde
De ID3v2-parser in music-metadata vertrouwt de syncsafe tag-size en reserveert geheugen voor de volledige tagbody voordat wordt gecontroleerd of de invoer het opgegeven aantal bytes bevat. Een afgebroken bestand met alleen een ID3v2-header kan daardoor een allocatie van bijna 268 MiB aanvragen; die allocatie slaagt, de volgende leesbewerking bereikt het einde van de stroom, de interne EndOfStreamError wordt afgevangen en de aanroeper ontvangt alsnog een normaal metadata-object. Dit gedrag kan leiden tot geheugenuitputting en beschikbaarheidsproblemen. (Bronnen: 4114, 9015, 31888)
Technische oorzaak
De parser gebruikt de syncsafe tag-size uit de ID3v2-header om de volledige tagbody te alloceren zonder eerst te verifiëren dat de invoer die hoeveelheid bytes bevat. Deze ongecontroleerde allocatie is de kernoorzaak; het probleem valt onder CWE-789 (onbeheerst geheugen toewijzen). (Bronnen: 4114, 9015, 31888)
Waarom dit belangrijk is
De fout kan leiden tot grote geheugenallocaties en daarmee tot denial of service wanneer bewerkte of afgebroken mediabestanden worden verwerkt. De CVSS v3.1 basis-score is 6.2 (CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). Patchwire kent aan dit probleem een prioriteitsscore van 3.6 toe. In de aangeleverde bronnen zijn geen publieke exploits of meldingen van actieve exploitatie gerapporteerd. (Bronnen: 4114, 9015, 31888)
Wie is getroffen
Projecten die de npm-pakket music-metadata gebruiken, zijn getroffen. De advisering geeft het bereik aan als geïntroduceerd bij 0 en opgelost in 11.16.0. (Bronnen: 4114, 9015, 31888)
Ontdekking en tijdlijn
De kwetsbaarheid is gedocumenteerd in openbare databases met publicatiedata rond 2026-10-08. De OSV-, CVE- en NVD-registraties bevatten de details van het probleem. (Bronnen: 4114, 9015, 31888)
Getroffen versies
De advisering meldt het getroffen bereik als geïntroduceerd bij 0 en gefixt in 11.16.0. Versies vóór 11.16.0 vallen binnen het door de bronnen beschreven bereik. (Bronnen: 4114, 9015, 31888)
Oplossingen en mitigatie
Er is een oplossing beschikbaar in de vendor-update 11.16.0. De geraadpleegde bronnen noemen 11.16.0 als de gefixte versie. (Bronnen: 4114, 9015, 31888)
Aanbevolen actie
Werk music-metadata bij naar 11.16.0. De gepubliceerde advisories geven 11.16.0 als de release die de fix bevat. (Bronnen: 4114, 9015, 31888)
PatchBriefing-score
3.6 / 10 · Laag
Officiële CVSS: 6.2
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
De CVSS v3.1 basis-score is 6.2 (vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H), wat wijst op een lokale aanvalsvector met lage complexiteit, geen impact op vertrouwelijkheid of integriteit en een hoge impact op beschikbaarheid. De Patchwire-score is 3.6, gebaseerd op de CVSS-basis-score en het ontbreken van gerapporteerde publieke exploitatie in de bronnen. (Bronnen: 4114, 9015, 31888)
Getroffen versies
- music-metadata ≥ 0 < 11.16.0
- kwetsbaar
- ≥ 11.16.0
- gepatcht
Gemelde oplossingen
Er is een oplossing beschikbaar in de vendor-update 11.16.0. De geraadpleegde bronnen noemen 11.16.0 als de gefixte versie. (Bronnen: 4114, 9015, 31888)
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
CVE.org database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail