PT-2026-79314 · Npm · Fastify-Multipart+1
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/busboy versões anteriores a 3.2.2
Description
Este analisador de dados de formulário multipart para Node.js não processa corretamente caracteres isolados de retorno de carro (carriage return) ou alimentação de linha (line feed) em cabeçalhos de parte, pois divide as linhas apenas na sequência de dois bytes de retorno de carro e alimentação de linha. Consequentemente, esses caracteres são transmitidos literalmente para o nome do arquivo e o nome do campo
Content-Disposition analisados. Um invasor pode explorar isso enviando arquivos com nomes de arquivo ou de campo contendo esses caracteres para injetar caracteres de controle em aplicações que confiam no analisador. Isso pode resultar em poluição de nomes de arquivos no sistema de arquivos, falsificação de logs ou injeção de cabeçalhos quando os valores são encaminhados para um sumidouro sensível a retornos de carro.Recommendations
Atualizar para a versão 3.2.2.
Para consumidores como o @fastify/multipart, atualizar a dependência do @fastify/busboy para a versão 3.2.2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Busboy
Fastify-Multipart