PT-2025-50903 · Nginx+2 · Nginx+2
CVE-2025-67731
·
Publicado
2025-12-11
·
Atualizado
2025-12-12
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Servify Express anteriores a 1.2
Descrição
O Servify Express é um pacote Node.js utilizado para iniciar um servidor Express e registrar a porta em que está sendo executado. Versões anteriores a 1.2 utilizam
express.json() sem um limite de tamanho, potencialmente permitindo que atacantes enviem corpos de requisição excessivamente grandes. Isso pode levar ao uso excessivo de memória, desempenho degradado ou falhas no processo, resultando em uma Negação de Serviço (DoS). Aplicações que utilizam o analisador JSON sem limites e estão expostas a clientes não confiáveis são suscetíveis. O problema origina-se da configuração, e não de uma falha dentro do próprio Express.Recomendações
Versões anteriores a 1.2 devem ser atualizadas para a versão 1.2.
Considere adicionar uma opção de limite ao analisador JSON.
Implemente limitação de taxa no nível da aplicação ou do proxy reverso.
Rejeite requisições incomumente grandes antes da análise.
Utilize um proxy reverso, como o NGINX, para impor tamanhos máximos do corpo da requisição.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Express
Nginx
Servify-Express