PT-2026-50735 · Npm · Http-Proxy-Middleware
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
http-proxy-middleware versões 3.0.4 até 3.0.6
http-proxy-middleware versões anteriores a 4.1.1
Descrição
Existe um problema na função auxiliar
fixRequestBody() quando o Content-Type de saída é definido como multipart/form-data. A função utiliza handlerFormDataBodyData() para reconstruir o corpo da requisição, mas interpola as chaves e valores de req.body diretamente no formato de rede multipart sem neutralizar os caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF).Isso permite que um invasor injete sequências
r em um valor ou chave para fechar a parte atual e injetar partes de formulário inteiramente novas. Isso leva a uma dessincronização de requisição/parâmetro através da fronteira de confiança. Como o analisador de corpo do proxy trata a entrada como um único valor opaco, qualquer validação no lado do gateway realizada em req.body pode ser ignorada, enquanto o backend upstream analisa os campos injetados. Isso pode resultar em bypass de validação ou controle de acesso, adulteração de parâmetros (como a substituição de IDs ou flags) e injeção de partes de arquivo.Recomendações
Atualize para a versão 3.0.7 ou 4.1.1.
Como medida paliativa temporária, restrinja o uso da função
fixRequestBody() ao lidar com tipos de conteúdo multipart/form-data até que a atualização seja aplicada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Http-Proxy-Middleware