CVE-2025-32949

This vulnerability allows any authenticated user to cause the server to consume very large amounts of disk space when extracting a Zip Bomb. If user import is enabled (which is the default setting), any registered user can upload an archive for importing. The code uses the yauzl library for reading the archive. The yauzl library does not contain any mechanism to detect or prevent extraction of a Zip Bomb https://en.wikipedia.org/wiki/Zip_bomb . Therefore, when using the User Import functionality with a Zip Bomb, PeerTube will try extracting the archive which will cause a disk space resource exhaustion.
Configurations

Configuration 1 (hide)

cpe:2.3:a:framasoft:peertube:*:*:*:*:*:*:*:*

History

21 Oct 2025, 16:25

Type Values Removed Values Added
First Time Framasoft
Framasoft peertube
CPE cpe:2.3:a:framasoft:peertube:*:*:*:*:*:*:*:*
Summary
  • (es) Esta vulnerabilidad permite que cualquier usuario autenticado haga que el servidor consuma grandes cantidades de espacio en disco al extraer Zip Bomb. Si la importación de usuarios está habilitada (configuración predeterminada), cualquier usuario registrado puede cargar un archivo para su importación. El código utiliza la librería yauzl para leer el archivo. Esta librería no contiene ningún mecanismo para detectar o prevenir la extracción de Zip Bomb (https://en.wikipedia.org/wiki/Zip_bomb). Por lo tanto, al usar la función de importación de usuarios con Zip Bomb, PeerTube intentará extraer el archivo, lo que agotará el espacio en disco.
References () https://github.com/Chocobozzz/PeerTube/releases/tag/v7.1.1 - () https://github.com/Chocobozzz/PeerTube/releases/tag/v7.1.1 - Release Notes
References () https://research.jfrog.com/vulnerabilities/peertube-archive-resource-exhaustion/ - () https://research.jfrog.com/vulnerabilities/peertube-archive-resource-exhaustion/ - Exploit, Third Party Advisory

15 Apr 2025, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-15 15:16

Updated : 2025-10-21 16:25


NVD link : CVE-2025-32949

Mitre link : CVE-2025-32949

CVE.ORG link : CVE-2025-32949


JSON object : View

Products Affected

framasoft

  • peertube
CWE
CWE-409

Improper Handling of Highly Compressed Data (Data Amplification)