PT-2026-71407 · Npm · @Fastify/Busboy
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
@fastify/busboy versões 1.0.0 a 3.2.0
Descrição
Uma negação de serviço não autenticada pode ocorrer quando um invasor envia dados de formulário multipart contendo um cabeçalho de parte com um nome que seja uma propriedade herdada do protótipo, como
proto ou constructor. O analisador de cabeçalhos interno utiliza um objeto JavaScript simples para armazenar cabeçalhos e espera que cada valor seja um array. Quando uma propriedade herdada do protótipo é utilizada, ela resolve para um valor que não é um array, disparando um TypeError. Dependendo da integração, isso resulta em um evento de erro ou em uma exceção síncrona que pode encerrar o processo do Node.js.Recomendações
Atualizar para a versão 3.2.1.
Exploit
Correção
DoS
Improper Check for Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Busboy