PT-2026-86522 · Npm · H3
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
h3 (npm package) versões anteriores a 1.15.6
h3 (npm package) versões anteriores a 2.0.1-rc.15
Description
Um problema de path traversal existe na função
serveStatic(). Em implantações Node.js, o event.url.pathname não é normalizado, permitindo que segmentos de ponto codificados em percentual (%2e%2e) sejam passados para decodeURI() e decodificados em sequências ../ sem a sanitização adequada. Isso permite que um invasor remoto não autenticado envie requisições manipuladas para endpoints servidos por serveStatic() para ler arquivos arbitrários fora do diretório estático pretendido.Recommendations
Atualize o h3 (npm package) para a versão 1.15.6 ou posterior.
Atualize o h3 (npm package) para a versão 2.0.1-rc.15 ou posterior.
Como mitigação temporária, restrinja o acesso à função
serveStatic().Exploit
Correção
Improper Encoding or Escaping of Output
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
H3