PT-2026-73034 · Npm · Fastify-Multipart
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
@fastify/multipart versões 3.0.0 até 10.1.0
Description
Existe um problema no analisador de multipart form-data onde a função
saveRequestFiles() pode deixar arquivos temporários no disco se um cliente se desconectar enquanto o analisador avança entre partes multipart. Como a rejeição do iterador ocorre fora do caminho de limpeza por arquivo, arquivos concluídos anteriormente não são removidos. Um cliente não autenticado pode explorar esse comportamento para causar consumo linear e persistente de disco, resultando em negação de serviço.Recommendations
Atualizar para a versão 10.1.1.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fastify-Multipart