PT-2026-77312 · Npm · Fastify
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
fastify versões anteriores a 5.12.1
Description
Ocorre uma falha de validação de esquema quando um esquema de corpo de requisição visa um valor primitivo raiz. Ao validar um primitivo de nível superior, como um número inteiro, o Ajv (um validador de esquema JSON) pode coagir uma string JSON para o tipo esperado. No entanto, o framework não substitui o corpo da requisição raiz por esse valor coagido, fazendo com que o manipulador de rota receba a string original não validada. Isso permite que requisições que deveriam ter falhado na validação alcancem a lógica da aplicação com valores que não satisfazem o esquema, podendo comprometer a integridade e as verificações de controle de acesso que dependem do tipo validado.
Recommendations
Atualizar para a versão 5.12.1.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fastify