以下是该漏洞描述的中文翻译: Multer 是用于在 Node.js 中处理 multipart/form-data 请求的中间件。 一个包含两个特制文本字段名称的小型 multipart 请求,会使 Multer 的字段解析器同步遍历一个最大长度的稀疏数组,从而阻塞事件循环,导致进程无法处理其他请求。具体来说,第一个字段中包含一个较大的数字数组索引会分配一个最大长度的稀疏数组,随后第二个字段使用非数字键名,会在 依赖项中触发对整个数组的全长遍历。所有 2.3.0 之前的版本均受此影响,且该漏洞可被远程触发,导致拒
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-77078 | 7.5 HIGH | multer vulnerable to Denial of Service via crafted multipart field names |
| CVE-2026-77037 | 7.5 HIGH | multer vulnerable to Denial of Service via file descriptor leak on aborted uploads |
| CVE-2026-77063 | 3.7 LOW | multer vulnerable to file size limit bypass via async fileFilter race condition |
No comments yet