Эта уязвимость позволяет любому аутентифицированному пользователю заставлять сервер потреблять очень большие объемы дискового пространства …
Эта уязвимость позволяет любому аутентифицированному пользователю заставлять сервер потреблять очень большие объемы дискового пространства при извлечении Zip-бомбы. Если включен импорт пользователя (что является настройкой по умолчанию), любой зарегистрированный пользователь может загрузить архив для импорта. Код использует библиотеку язв для чтения архива. Библиотека Яузля не содержит какого-либо механизма для обнаружения или предотвращения извлечения Zip Bomb https://en.wikipedia.org/wiki/Zip_bomb . Поэтому при использовании функциональности User Import с помощью Zip Bomb PeerTube попытается извлечь архив, который вызовет истощение ресурса дискового пространства.
Продукт не обрабатывает либо обрабатывает некорректно сжатые входные данные с очень высокой степенью сжатия, при распаковке которых получается большой объём выходных данных.
https://cwe.mitre.org/data/definitions/409.html →Открыть в коллекции CWE →