PT-2026-68614 · Npm · Fastify-Static
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/static versões anteriores a 10.1.3
Description
Uma correção incompleta para a evasão de guarda de rota permite que um invasor não autenticado acesse arquivos protegidos por uma guarda baseada em rota. O manipulador de arquivos estáticos não realizava a canonicalização de segmentos de ponto, barras duplas, pontos codificados ou barras invertidas antes da correspondência de rota e da delegação para a camada de envio. Ao utilizar uma forma de caminho não canônica, um invasor pode ignorar a rota protegida para expor o conteúdo de arquivos protegidos. Este problema afeta especificamente aplicações que protegem uma subárvore da raiz estática com uma guarda baseada em rota, enquanto aquelas que utilizam a opção
allowedPath não são afetadas.Recommendations
Atualizar o @fastify/static para a versão 10.1.3.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fastify-Static