PT-2026-63566 · Npm · Find-My-Way+2
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/static versões anteriores a 10.1.1
Description
Um invasor não autenticado pode ignorar middlewares e proteções baseadas em rotas utilizando segmentos de caminho
.. e %2E%2E não iniciais em nomes de caminho de requisição. Isso ocorre porque o roteador find-my-way não normaliza segmentos dot-dot durante a correspondência de rotas, fazendo com que as requisições correspondam ao catch-all do plugin estático em vez de rotas protegidas. O auxiliar getPathnameForSend() falha ao rejeitar esses segmentos antes da etapa de resolução de arquivos, e a biblioteca subjacente @fastify/send os normaliza antes de aplicar sua própria proteção contra traversal de caminho. Isso permite a leitura de arquivos dentro da raiz estática configurada que deveriam estar protegidos por prefixos de URL, embora não permita o acesso a arquivos fora da raiz estática.Recommendations
Atualize para a versão 10.1.1 do @fastify/static.
Como medida paliativa temporária, não utilize middlewares ou proteções baseadas em rotas para proteger arquivos servidos pelo @fastify/static.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Send
Fastify-Static
Find-My-Way