Files
ALPHA-TRAIN2/services/tiktak/video/probe.go
T
bobiqqandClaude Opus 5 576baa3949 tiktak: защита от decompression bomb в /create
Приходят 100 КБ webm с VP8-кадром гигантского разрешения (boundary у них
буквально ----bomb*). Проверку f.Size > 5MB он проходит, validateWebm смотрит
только первые 512 байт, а ffmpeg разворачивает такой кадр в ~1 ГБ сырых
пикселей. При семафоре на 75 параллельных это укладывает box, чекер не
укладывается в свои 7 секунд => MUMBLE.

- video/probe.go: ffprobe читает geometry из заголовка (кадр не декодируется),
  режем > 4096 по стороне и > 8 Mpx.
- Blur: image.DecodeConfig до image.Decode, тот же лимит по пикселям.
  imaging.Blur держит несколько копий битмапа, без лимита это OOM сам по себе.
  Заодно f.Close(), которого не было.
- ffmpeg -threads 1, семафор 75 -> 16.
- BodyLimit 8M: размер видео проверялся, а форма нет. Огромные субтитры
  превращались в слайс на миллионы строк в GenerateVtt. Плюс явный
  MaxSubtitlesSize 64K.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 12:16:56 +03:00

37 lines
1.1 KiB
Go

package video
import (
"context"
"fmt"
"os/exec"
"strings"
)
// Decompression-bomb guard. A 100 KB webm can carry a 16383x16383 VP8 frame
// (the format's maximum): tiny on disk, ~1 GB once ffmpeg expands it to raw
// pixels. Probing the container header is cheap -- ffprobe reads metadata and
// never decodes a frame -- so we reject absurd geometry before any decoding.
const (
MaxDimension = 4096
MaxPixels = 8 << 20 // 8 Mpx, ~4x a 1080p frame
)
func checkGeometry(ctx context.Context, inp string) error {
args := []string{"-v", "error", "-select_streams", "v:0",
"-show_entries", "stream=width,height", "-of", "csv=s=x:p=0", inp}
out, err := exec.CommandContext(ctx, "ffprobe", args...).Output()
if err != nil {
return fmt.Errorf("cannot probe video: %v", err)
}
var w, h int
if _, err := fmt.Sscanf(strings.TrimSpace(string(out)), "%dx%d", &w, &h); err != nil {
return fmt.Errorf("cannot read video geometry")
}
if w <= 0 || h <= 0 || w > MaxDimension || h > MaxDimension || w*h > MaxPixels {
return fmt.Errorf("video resolution %dx%d is not supported", w, h)
}
return nil
}