PT-2026-48806 · Npm+3 · @Hapi/Inert+2
CVE-2026-48049
·
Publicado
2026-06-11
·
Atualizado
2026-07-21
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@hapi/inert versões 4.0.0 até 7.1.0
Description
Existe um problema na forma como arquivos estáticos são servidos quando o confinamento é aplicado pela opção
confine. A verificação de confinamento utiliza um teste de prefixo de string bruta para comparar o caminho absoluto resolvido com o diretório de confinamento. Isso permite que um invasor remoto não autenticado acesse diretórios irmãos que compartilhem o mesmo prefixo de string que o diretório servido. Por exemplo, se /app/static for o diretório servido, um diretório irmão chamado /app/static-secret seria incorretamente aceito, permitindo que o invasor leia arquivos através de uma requisição como /..%2fstatic-secret/secret.txt, desde que o arquivo seja legível pelo processo do servidor.Recommendations
Atualize o @hapi/inert para a versão 7.1.1.
Garanta que o diretório servido via inert não possua nenhum diretório irmão cujo nome comece com os mesmos caracteres do diretório servido, renomeando ou movendo o diretório irmão.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hapi/Inert
@Rootio/Hapi Inert
Inert