Commit Graph
1 Commits
Author SHA1 Message Date
DogFatherGitandClaude Opus 5 55775b53ea Beleg: die multer-DoS-Lücke ist in unserem Setup nicht auslösbar
Gestern als "kritisch, 5 Anfragen töten den Dienst dauerhaft" gemeldet.
Bei genauer Prüfung heute stimmt das nicht:

- index.js hat einen process.on("uncaughtException")-Handler, der genau
  das Prozess-Ende abfängt, das CVE-2025-7338 beschreibt. In drei
  Angriffsvarianten (roher Socket, chunked ohne Abschluss-Chunk,
  content-length-Lüge) blieb der Dienst am Leben.
- Die öffentliche Upload-Route hat eine eigene IP-Bremse (10/Stunde) und
  multer-Härtung; trust proxy ist gesetzt, die Bremse greift pro echter IP.

multer 1.4.5 hat die CVE trotzdem (Fakt) — das Update auf 2.x bleibt
richtig als Wurzelbehandlung, ist aber Hygiene, kein Notfall. Dieser Test
dokumentiert den Nachweis, damit die Einordnung nachvollziehbar bleibt.

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-08-27 10:28:01 +02:00