Приходят 100 КБ webm с VP8-кадром гигантского разрешения (boundary у них буквально ----bomb*). Проверку f.Size > 5MB он проходит, validateWebm смотрит только первые 512 байт, а ffmpeg разворачивает такой кадр в ~1 ГБ сырых пикселей. При семафоре на 75 параллельных это укладывает box, чекер не укладывается в свои 7 секунд => MUMBLE. - video/probe.go: ffprobe читает geometry из заголовка (кадр не декодируется), режем > 4096 по стороне и > 8 Mpx. - Blur: image.DecodeConfig до image.Decode, тот же лимит по пикселям. imaging.Blur держит несколько копий битмапа, без лимита это OOM сам по себе. Заодно f.Close(), которого не было. - ffmpeg -threads 1, семафор 75 -> 16. - BodyLimit 8M: размер видео проверялся, а форма нет. Огромные субтитры превращались в слайс на миллионы строк в GenerateVtt. Плюс явный MaxSubtitlesSize 64K. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
37 lines
1.1 KiB
Go
37 lines
1.1 KiB
Go
package video
|
|
|
|
import (
|
|
"context"
|
|
"fmt"
|
|
"os/exec"
|
|
"strings"
|
|
)
|
|
|
|
// Decompression-bomb guard. A 100 KB webm can carry a 16383x16383 VP8 frame
|
|
// (the format's maximum): tiny on disk, ~1 GB once ffmpeg expands it to raw
|
|
// pixels. Probing the container header is cheap -- ffprobe reads metadata and
|
|
// never decodes a frame -- so we reject absurd geometry before any decoding.
|
|
const (
|
|
MaxDimension = 4096
|
|
MaxPixels = 8 << 20 // 8 Mpx, ~4x a 1080p frame
|
|
)
|
|
|
|
func checkGeometry(ctx context.Context, inp string) error {
|
|
args := []string{"-v", "error", "-select_streams", "v:0",
|
|
"-show_entries", "stream=width,height", "-of", "csv=s=x:p=0", inp}
|
|
|
|
out, err := exec.CommandContext(ctx, "ffprobe", args...).Output()
|
|
if err != nil {
|
|
return fmt.Errorf("cannot probe video: %v", err)
|
|
}
|
|
|
|
var w, h int
|
|
if _, err := fmt.Sscanf(strings.TrimSpace(string(out)), "%dx%d", &w, &h); err != nil {
|
|
return fmt.Errorf("cannot read video geometry")
|
|
}
|
|
if w <= 0 || h <= 0 || w > MaxDimension || h > MaxDimension || w*h > MaxPixels {
|
|
return fmt.Errorf("video resolution %dx%d is not supported", w, h)
|
|
}
|
|
return nil
|
|
}
|