PT-2026-108247 · Unknown · @Adonisjs/Http-Server
CVE-2026-107718
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AdonisJS HTTP Server versões anteriores a 8.2.3
AdonisJS HTTP Server versões anteriores a 9.3.0
Description
Os valores dos parâmetros de rota são inseridos em URLs sem a codificação adequada no auxiliar compartilhado
createURL(), que é utilizado por Router.makeUrl() e Response.redirect().toRoute(). Quando uma aplicação utiliza dados controlados por um invasor em um primeiro segmento de caminho dinâmico e emprega a URL resultante como um destino de redirecionamento, um valor que comece com uma barra pode criar uma URL externa relativa ao esquema. Isso permite que um invasor redirecione usuários de uma aplicação confiável para um site malicioso, facilitando potencialmente o phishing ou o abuso de fluxos de autenticação e OAuth. Parâmetros do tipo wildcard também são afetados. Este problema não impacta APIs que são projetadas para aceitar intencionalmente URLs de redirecionamento completas.Recommendations
Atualize o AdonisJS HTTP Server para a versão 8.2.3 ou posterior.
Atualize o AdonisJS HTTP Server para a versão 9.3.0 ou posterior.
Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Adonisjs/Http-Server