PT-2025-50903 · Nginx+2 · Nginx+2

CVE-2025-67731

·

Publicado

2025-12-11

·

Atualizado

2025-12-12

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Servify Express anteriores a 1.2
Descrição O Servify Express é um pacote Node.js utilizado para iniciar um servidor Express e registrar a porta em que está sendo executado. Versões anteriores a 1.2 utilizam express.json() sem um limite de tamanho, potencialmente permitindo que atacantes enviem corpos de requisição excessivamente grandes. Isso pode levar ao uso excessivo de memória, desempenho degradado ou falhas no processo, resultando em uma Negação de Serviço (DoS). Aplicações que utilizam o analisador JSON sem limites e estão expostas a clientes não confiáveis são suscetíveis. O problema origina-se da configuração, e não de uma falha dentro do próprio Express.
Recomendações Versões anteriores a 1.2 devem ser atualizadas para a versão 1.2. Considere adicionar uma opção de limite ao analisador JSON. Implemente limitação de taxa no nível da aplicação ou do proxy reverso. Rejeite requisições incomumente grandes antes da análise. Utilize um proxy reverso, como o NGINX, para impor tamanhos máximos do corpo da requisição.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67731
GHSA-QGC4-8P88-4W7M

Produtos afetados

Express
Nginx
Servify-Express