PT-2026-85452 · Npm · @Fastify/Middie
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/middie versões 9.1.0 até 9.3.3
Descrição
Ocorre uma divergência pois o middleware avalia o alvo bruto da requisição para determinar se o middleware com escopo de caminho deve ser executado, enquanto o roteador do Fastify resolve um alvo de requisição em forma absoluta para seu caminho antes do despacho. Essa discrepância permite que uma requisição usando um alvo em forma absoluta atinja o manipulador de rota enquanto ignora middlewares de escopo de caminho usados para autenticação, autorização, limitação de taxa ou auditoria. Um invasor de rede não autenticado pode explorar esse comportamento para ignorar controles de acesso baseados em caminho.
Recomendações
Atualize o @fastify/middie para a versão 9.3.4 ou posterior.
Como alternativa, force a autenticação usando um hook do Fastify, como
preHandler().Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Middie