PT-2026-64211 · Npm · Find-My-Way
CVE-2026-47219
·
Publicado
2026-07-23
·
Atualizado
2026-07-29
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
find-my-way versões anteriores a 9.7.0
Descrição
Existe uma Negação de Serviço (DoS) disparável remotamente quando o software é utilizado com o servidor HTTP/2 do Node. A função
lookup() passa a variável req.method para a função find(), que então indexa this.trees[method]. Como this.trees é um objeto comum, valores de método HTTP/2 como constructor, toString ou proto podem resolver propriedades de objetos herdadas em vez de retornar indefinido. O sistema então trata essas propriedades como nós de roteamento, resultando em um travamento ao acessar currentNode.prefix.length.Recomendações
Atualize para a versão 9.7.0.
Valide se o método HTTP é válido antes do processamento.
Evite utilizar o software com servidores HTTP/2.
Exploit
Correção
DoS
RCE
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Find-My-Way