PT-2026-73033 · Npm · Fastify-Multipart
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
@fastify/multipart versões 5.3.0 até 10.1.0
Descrição
Existe um problema no analisador de multipart form-data onde o plugin limpa sua referência interna de arquivo atual enquanto o stream subjacente permanece aberto quando o limite de
fileSize do busboy trunca uma parte do arquivo. Se um cliente não autenticado abortar a conexão antes de enviar o limite terminador, a limpeza do aborto não encontra o stream para destruir. Consequentemente, a função saveRequestFiles() nunca é finalizada, fazendo com que o manipulador de requisição trave e impedindo a limpeza de arquivos temporários gravados no disco. A exploração repetida pode levar à exaustão do disco e do event-loop.Recomendações
Atualizar para a versão 10.1.1.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fastify-Multipart