PT-2026-91922 · Npm · Fast-Uri
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-uri versões anteriores a 2.4.7
fast-uri versões 3.0.0 a 3.1.7
fast-uri versões 4.0.0 a 4.1.4
Description
O software converte o host para letras minúsculas antes de realizar a decodificação de percentual. Consequentemente, um octeto maiúsculo codificado em percentual, como
%41, é decodificado para um caractere maiúsculo literal que não é convertido. Em referências relativas ao esquema (ex: //host), a ausência de um esquema impede a canonicalização do host que normalmente corrigiria isso, fazendo com que as funções parse, normalize e equal discordem sobre o mesmo host. Aplicações que tomam decisões de host sensíveis a maiúsculas e minúsculas, como aquelas que utilizam listas de permissão (allowlist) ou de bloqueio (denylist), podem ser burladas usando octetos maiúsculos codificados em percentual. Como os nomes de host em DNS e HTTP não diferenciam maiúsculas de minúsculas, a entrada burlada ainda atinge o destino pretendido.Recommendations
Atualize para a versão 2.4.7 ou posterior.
Atualize para a versão 3.1.8 ou posterior.
Atualize para a versão 4.1.5 ou posterior.
Como solução temporária, compare os hosts de forma insensível a maiúsculas e minúsculas, convertendo o host analisado para letras minúsculas antes de qualquer decisão de lista de permissão ou de bloqueio.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Uri