PT-2026-65841 · Npm · @Fastify/Rate-Limit
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
@fastify/rate-limit versões anteriores a 11.2.0
Description
Os buckets de limite de taxa são indexados usando a string de IP do cliente verbatim de
request.ip. Um cliente com capacidade IPv6 pode burlar os limites de taxa rotacionando endereços dentro de uma ampla faixa de endereços (como /64) ou utilizando diferentes representações textuais do mesmo endereço. Isso permite que atacantes ignorem proteções em endpoints sensíveis, como autenticação, redefinição de senha, entrega de OTP ou chamadas de API onerosas, especialmente quando a aplicação está atrás de um proxy que encaminha IPv6 para a origem e a opção trustProxy está habilitada.Recommendations
Atualizar para a versão 11.2.0.
Exploit
Correção
Allocation of Resources Without Limits
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Fastify/Rate-Limit