music-metadata 是一个用于解析音频和视频媒体文件元数据的库。在 11.14.0 版本之后引入的公共开发版本中,MP4 stsd(样本描述)解析器存在一个开发分支回归缺陷。攻击者可利用将样本入口(sample-entry)大小设置为零,导致 StsdAtom.get 方法的游标无法前进;同时,攻击者可控制的 entry_count 会使同步循环持续运行。通过构造特定的 MP4 系列输入文件,攻击者可以阻塞 Node.js 事件循环,并不断膨胀样本描述表,直到进程被终止或耗尽内存为止。 该漏洞代码存在于公
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Borewit | music-metadata | < 11.16.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Borewit | music-metadata | < 11.16.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107387 | 6.2 MEDIUM | music-metadata APEv2解析器未受控内存分配漏洞 |
| CVE-2026-107388 | 6.2 MEDIUM | music-metadata ID3v2标签内存耗尽漏洞 |
| CVE-2026-107390 | 6.2 MEDIUM | music-metadata MP4解析器因扩展原子长度过大导致内存耗尽漏洞 |
| CVE-2026-107389 | 6.2 MEDIUM | music-metadata EBML解析器内存耗尽漏洞 |
| CVE-2026-107392 | 6.2 MEDIUM | music-metadata .dsf解析崩溃漏洞 |
暂无评论