PT-2026-5743 · Fastify · Fastify
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Fastify anteriores a 5.7.3
Descrição
O Fastify é um framework web para Node.js. Existe uma condição de negação de serviço no tratamento de respostas Web Streams do Fastify. Um cliente lento ou que não lê pode causar buffering ilimitado quando o backpressure é ignorado, potencialmente levando a falhas no processo ou degradação significativa de desempenho. Aplicações que utilizam
reply.send() para retornar um ReadableStream ou um Response com um corpo Web Stream estão suscetíveis. O problema pode permitir que um cliente remoto esgote a memória do servidor.Recomendações
Versões anteriores a 5.7.3 devem ser atualizadas para a versão 5.7.3 ou posterior.
Como solução alternativa, evite enviar Web Streams nas respostas do Fastify (por exemplo, corpos
ReadableStream ou Response). Utilize streams do Node.js (stream.Readable) ou payloads em buffer como alternativa.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fastify