Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Letaozhao

#46709de 56,335
6.1CVSS total
Vulnerabilidades · 1
PT-2026-27132
6.1
2026-03-23
Fastify · Fastify · CVE-2026-3635
**Nome do Software Vulnerável e Versões Afetadas** fastify versões anteriores a 5.8.3 **Description** Quando `trustProxy` é configurado com uma função de confiança restritiva, como um IP específico, uma sub-rede, uma contagem de saltos ou uma função personalizada, os getters `request.protocol` e `request.host` leem os cabeçalhos `X-Forwarded-Proto` e `X-Forwarded-Host` de qualquer conexão, incluindo aquelas de IPs não confiáveis. Isso permite que um atacante que se conecte diretamente ao Fastify ignore o proxy e falsifique o protocolo e o host vistos pela aplicação. Este problema afeta aplicações que dependem de `request.protocol` ou `request.host` para decisões críticas de segurança, incluindo a imposição de HTTPS, flags de cookies seguros, verificações de origem CSRF, construção de URL e roteamento baseado em host. **Recommendations** Atualize o fastify para a versão 5.8.3 ou posterior.