Версии SvelteKit с 2.49.0 по 2.53.2 (исправлены в 2.53.3) содержат проблему расширения десериализации в экспериментальной форме удаленной функции. Когда приложение включает экспериментальные.remoteFunctions и использует функцию формы для обработки массива файлов без проверки files.length или размеров отдельных файлов, злоумышленник может отправить относительно небольшие входные данные, которые расширяются до очень больших файловых массивов, что приводит к дорогостоящей обработке и отказу в обслуживании.
Показать оригинальное описание (EN)
SvelteKit versions from 2.49.0 through 2.53.2 (fixed in 2.53.3) contain a deserialization expansion issue in the experimental form remote function. When an application enables experimental.remoteFunctions and uses the form function to process the files array without validating files.length or individual file sizes, an attacker can submit relatively small inputs that expand into very large file arrays, leading to expensive processing and denial of service.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Svelte Kit
cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:*
|
2.49.0
|
2.53.3
|
|
Svelte Sveltekit
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*
|
2.49.0
|
2.53.3
|