Версии SvelteKit (@sveltejs/kit) >=2.49.0 и <=2.52.1 с экспериментальными удаленными функциями (experimental.remoteFunctions) и включенной формой содержат уязвимость нехватки памяти при удаленной десериализации формы. Неверно сформированные данные формы могут вызвать чрезмерное выделение памяти, привести к сбою серверного процесса и привести к отказу в обслуживании. Исправлено в версии 2.52.2.
Показать оригинальное описание (EN)
SvelteKit (@sveltejs/kit) versions >=2.49.0 and <=2.52.1 with experimental remote functions (experimental.remoteFunctions) and form enabled contain a memory exhaustion vulnerability in remote form deserialization. Malformed form data can cause excessive memory allocation, crashing the server process and resulting in denial of service. Fixed in 2.52.2.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Svelte Kit
cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:*
|
2.49.0
|
2.52.1
|
|
Svelte Sveltekit
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*
|
2.49.0
|
2.52.2
|