PT-2026-80788 · Npm · Fast-Uri
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-uri versões 2.3.1 até 2.4.4
fast-uri versões 3.0.0 até 3.1.5
fast-uri versões 4.0.0 até 4.1.2
Description
O parser personalizado para literais IPv6 entre colchetes não valida a gramática IPv6 completa. Isso permite que textos finais inválidos em uma autoridade sejam descartados silenciosamente, fazendo com que um host malformado controlado por um invasor seja convertido em um destino IPv6 válido diferente. Por exemplo, literais com caracteres finais inválidos podem ser normalizados para o endereço não especificado, levando um cliente HTTP do Node a se conectar a um serviço local via loopback, enquanto outros literais malformados podem colapsar para endereços de faixa privada. Como nenhum erro é definido no resultado analisado, as aplicações não conseguem detectar essa reescrita. Isso pode resultar em server-side request forgery (SSRF) e bypass de política de endereço quando uma aplicação normaliza URLs não confiáveis antes de requisições externas, redirecionamentos, roteamento de proxy ou aplicação de políticas de endereço.
Recommendations
Atualize para a versão 2.4.5 ou posterior.
Atualize para a versão 3.1.6 ou posterior.
Atualize para a versão 4.1.3 ou posterior.
Exploit
Correção
RCE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fast-Uri