CVE-2025-71330
image-size 2.0.2 Denial of Service via Malformed ICNS Image Parsing
Vexday Risk Score
41Atención
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 8.7EPSS 0.4%KEV nãoPoC públicaNuclei —Metasploit —Patch —
Ciclo de vida
10 jun 2026Publicada en NVD
Recomendación: Planificar corrección próxima — ya existe PoC pública.
image-size through 2.0.2 contains a denial of service vulnerability that allows remote attackers to permanently block the Node.js event loop by supplying a specially crafted ICNS image buffer. Attackers can craft an ICNS buffer containing valid magic bytes and a zero-valued entry length field to trigger an infinite loop in the ICNS parser, as the offset is never incremented when the entry length field is 0, causing the while loop condition to remain true indefinitely.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Productos afectados
image-size · image-sizePoCs públicas encontradas — 1
cve_referencejoshua.hu/image-size-infinite-loop-dos-vulnerabilitiesno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →