PT-2026-67424 · Npm · @Fastify/Aws-Lambda
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/aws-lambda versão 6.4.0
Descrição
Na configuração padrão, o getter que popula as decorações de requisição lê os cabeçalhos HTTP
x-apigateway-event e x-apigateway-context controlados pelo cliente antes de recorrer ao token de requisição interno confiável. Como esses cabeçalhos reservados não são removidos do evento de entrada, um invasor não autenticado pode definir esses cabeçalhos para forjar todo o evento de proxy do Lambda, incluindo o contexto do autorizador. Isso permite que o invasor substitua dados genuínos, resultando em um bypass completo de autenticação e autorização e escalonamento de privilégios para aplicações que confiam em request.awsLambda.event ou request.awsLambda.context para controle de identidade ou acesso.Recomendações
Atualize para @fastify/aws-lambda versão 6.4.1.
Exploit
Correção
LPE
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Aws-Lambda