PT-2026-80192 · Npm · Fast-Uri
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-uri versões 2.4.2 a 2.4.4
fast-uri versões 3.1.3 a 3.1.5
fast-uri versões 4.0.1 a 4.1.2
Description
o fast-uri, um analisador de URI para Node.js, falha ao canonicalizar hosts consistentemente para o formato ASCII ao processar referências relativas ao esquema (referências onde o host é precedido por duas barras sem um esquema explícito). Essa inconsistência faz com que as funções
parse(), resolve(), normalize() e equal() produzam resultados diferentes para a mesma entrada. Uma aplicação que utilize essas funções para validar um host contra uma lista de políticas antes de resolver a referência pode tomar uma decisão baseada em um host enquanto o destino real é outro, permitindo a confusão de host e a evasão de políticas. A canonicalização IDN refere-se ao processo de converter Nomes de Domínio Internacionalizados em um formato ASCII padronizado conhecido como Punycode.Recommendations
Atualizar as versões 2.4.2 a 2.4.4 para a 2.4.5.
Atualizar as versões 3.1.3 a 3.1.5 para a 3.1.6.
Atualizar as versões 4.0.1 a 4.1.2 para a 4.1.3.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Uri