PT-2026-65795 · Npm · @Fastify/Forwarded
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/forwarded versões anteriores a 3.0.2
Description
Quando o cabeçalho
X-Forwarded-For contém duas ou mais entradas separadas por vírgula, o analisador falha ao remover tabulações horizontais, removendo apenas caracteres de espaço. Isso contraria a RFC 7230, que define o espaço em branco opcional tanto como espaços quanto tabulações. Consequentemente, uma entrada preenchida com uma tabulação mantém o caractere de tabulação literal na string de endereço resolvida. Isso pode levar à evasão de mecanismos de segurança que dependem da correspondência exata de string do IP do cliente resolvido, como listas de permissão (allowlists), listas de bloqueio (blocklists), chaves de limite de taxa por IP ou correlação de logs de auditoria, pois a string corrompida não corresponderá ao valor esperado.Recommendations
Atualizar para a versão 3.0.2.
Exploit
Correção
Incomplete List of Disallowed Inputs
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Fastify/Forwarded