PT-2026-102334 · Npm · @Grpc/Grpc-Js
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@grpc/grpc-js versões anteriores a 1.13.1
@grpc/grpc-js versões anteriores a 1.14.1
Description
Quando a correspondência insensível a maiúsculas e minúsculas está ativada, o correspondente de caminho exato do Controle de Acesso Baseado em Função (RBAC) realiza uma comparação de prefixo em vez de uma comparação de igualdade para nomes de métodos. Se o nome de um método de serviço for um prefixo de outro e ambos possuírem regras de acesso diferentes, uma solicitação para o método mais longo pode corresponder incorretamente à regra do método mais curto, resultando em autorização inadequada.
Recommendations
Atualize para a versão 1.13.1.
Atualize para a versão 1.14.1.
Ative a correspondência de caminho sensível a maiúsculas e minúsculas para evitar este problema.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Grpc/Grpc-Js