PT-2026-93764 · Npm · @Fastify/Auth
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/auth versões 5.0.0 a 5.1.0
Description
Este plugin compõe múltiplas estratégias de autenticação e autorização em um único guardião de rota. Existe um problema quando as estratégias são compostas usando a opção
relation "or" combinada com a opção run "all", e uma entrada é um array aninhado atuando como um grupo AND. Nesse cenário, o grupo é avaliado de maneira dependente da ordem, onde uma verificação falha anterior é silenciosamente descartada e o resultado final depende apenas da última verificação. Isso pode levar a um bypass de autorização onde uma requisição é autorizada se satisfizer apenas o último membro de um grupo AND. Um bypass dependente de ordem semelhante ocorre quando a relation de nível superior é "and" e um grupo aninhado usa "or".Recommendations
Atualize para a versão 5.1.1 ou posterior.
Omita a opção
run "all" onde ela não for necessária.
Ordene cada grupo AND para que sua verificação mais rigorosa seja avaliada por último.
Substitua grupos AND aninhados por uma composição "and" explícita de nível superior.Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Fastify/Auth