Ramialtai

#36834de 56,337
7.5CVSS total
Vulnerabilidades · 1
PT-2026-50735
7.5
2026-06-18
Npm · Http-Proxy-Middleware · CVE-2026-55603
**Nome do Software Vulnerável e Versões Afetadas** http-proxy-middleware versões 3.0.4 até 3.0.6 http-proxy-middleware versões anteriores a 4.1.1 **Descrição** Existe um problema na função auxiliar `fixRequestBody()` quando o `Content-Type` de saída é definido como `multipart/form-data`. A função utiliza `handlerFormDataBodyData()` para reconstruir o corpo da requisição, mas interpola as chaves e valores de `req.body` diretamente no formato de rede multipart sem neutralizar os caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF). Isso permite que um invasor injete sequências `r ` em um valor ou chave para fechar a parte atual e injetar partes de formulário inteiramente novas. Isso leva a uma dessincronização de requisição/parâmetro através da fronteira de confiança. Como o analisador de corpo do proxy trata a entrada como um único valor opaco, qualquer validação no lado do gateway realizada em `req.body` pode ser ignorada, enquanto o backend upstream analisa os campos injetados. Isso pode resultar em bypass de validação ou controle de acesso, adulteração de parâmetros (como a substituição de IDs ou flags) e injeção de partes de arquivo. **Recomendações** Atualize para a versão 3.0.7 ou 4.1.1. Como medida paliativa temporária, restrinja o uso da função `fixRequestBody()` ao lidar com tipos de conteúdo `multipart/form-data` até que a atualização seja aplicada.