PT-2026-84880 · Npm · Fast-Uri
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-uri versões anteriores a 2.4.6
fast-uri versões anteriores a 3.1.7
fast-uri versões anteriores a 4.1.4
Description
A função
parse() não reporta erro quando um host contém um colchete de autoridade desbalanceado ou mal posicionado. Um host que inicia com um colchete de abertura, mas não termina com um de fechamento, não é validado como um literal de IP nem canonicalizado como um nome de domínio. Consequentemente, a função retorna o host com erro indefinido, enquanto o URL do Node e os clientes HTTP baseados nele resolvem a mesma string para um host diferente. Essa discrepância pode causar confusão de host em aplicações que utilizam o host analisado para decisões de segurança, como listas de negação de SSRF, listas de permissão de redirecionamento ou roteamento de proxy, pois a política é avaliada contra uma string diferente do host que a requisição realmente atinge. O mesmo comportamento ocorre nas funções normalize, equal e resolve.Recommendations
Atualize para a versão 2.4.6 ou posterior.
Atualize para a versão 3.1.7 ou posterior.
Atualize para a versão 4.1.4 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Uri