PT-2026-66759 · Npm · Fast-Uri
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-uri versões anteriores a 4.1.2
fast-uri versões anteriores a 3.1.5
fast-uri versões anteriores a 2.4.4
Description
O software requer uma barra dupla literal para reconhecer uma autoridade URI. Se um introdutor baseado em barra invertida for usado no lugar (como barra invertida barra invertida, barra normal barra invertida ou barra invertida barra normal), a entrada é analisada sem autoridade e incorporada ao caminho. Isso cria uma discrepância com o analisador de URL WHATWG nativo do Node, que trata barras invertidas como intercambiáveis com barras normais para esquemas especiais. Aplicações que utilizam o software para impor políticas baseadas em host, como listas de permissões, filtragem de SSRF ou validação de redirecionamento, antes de passar a URL para consumidores de URL ou fetch do Node, podem ser direcionadas a um host indesejado.
Recommendations
Atualizar para a versão 4.1.2.
Atualizar para a versão 3.1.5.
Atualizar para a versão 2.4.4.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Uri