msgpack5 是用于 Node.js 和浏览器的 MessagePack v5 实现。在版本 6.1.0 之前,解码器在验证完整的五字节 map32 头是否可用之前,会先读取 map32 值的四字节长度字段。因此,若遇到截断的 map32 头,将导致受检的越界缓冲区读取,并抛出 RangeError 异常,而非 IncompleteBufferError 异常。对于在捕获 IncompleteBufferError 后会等待更多字节的应用程序而言,这种异常行为可能导致请求、流或工作进程意外终止。由于缓冲区实现本
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107300 | 7.5 HIGH | msgpack5 缓冲值过多导致流式解码器栈耗尽漏洞 |
| CVE-2026-107301 | 6.5 MEDIUM | msgpack5 部分选项禁用原型保护 |
| CVE-2026-107297 | 5.9 MEDIUM | msgpack5 流式解析器二次复杂度漏洞 |
| CVE-2026-107299 | 5.9 MEDIUM | msgpack5 保留字节导致无界流缓冲漏洞 |
| CVE-2026-107298 | 5.3 MEDIUM | msgpack5 深层嵌套输入耗尽解码器栈 |
| CVE-2026-107296 | 3.7 LOW | msgpack5 解码负 int64 值会修改输入缓冲区 |
暂无评论