PT-2026-85472 · Npm · Fastify
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fastify versões anteriores a 5.12.2
Description
Existe um problema na forma como os nomes dos cabeçalhos HTTP são manipulados durante a compilação do esquema de cabeçalho de uma rota. O software tenta implementar a natureza insensível a maiúsculas e minúsculas dos cabeçalhos HTTP ao converter em letras minúsculas as chaves de propriedades e a matriz required de nível raiz, mas falha ao não converter em letras minúsculas os nomes de gatilho e dependentes dentro da palavra-chave dependencies do JSON Schema Draft 7. Como o Node.js armazena os nomes dos cabeçalhos de requisição em letras minúsculas, as dependências que utilizam nomes em formato canônico nunca coincidem, fazendo com que as asserções de presença sejam silenciosamente ignoradas. Isso permite que um cliente remoto não autenticado envie um cabeçalho que ative um ramo privilegiado enquanto omite um cabeçalho obrigatório, ignorando assim as verificações condicionais.
Recommendations
Atualize para a versão 5.12.2 ou posterior do fastify.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fastify