PT-2026-93809 · Fastify · @Fastify/Proxy-Addr
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/proxy-addr versões 3.0.0 a 5.1.0
Description
Este plugin, utilizado para determinar o endereço do cliente de uma requisição atrás de proxies reversos confiáveis, processa incorretamente sub-redes de confiança escritas em notação IPv6 mapeada para IPv4 quando um prefixo de tamanho IPv4 é utilizado (por exemplo, ::ffff:10.0.0.0/8 em vez de ::ffff:10.0.0.0/104). O software aceita essas entradas sem erro, mas acaba confiando em todos os endereços IPv4 da internet. Isso permite que um cliente não autenticado forneça um cabeçalho
X-Forwarded-For arbitrário para controlar o endereço que a aplicação lê, ignorando controles de acesso baseados em IP, limitação de taxa, geolocalização e logs de auditoria.Recommendations
Atualize para a versão 5.1.1 ou posterior.
Garanta que qualquer sub-rede de confiança IPv6 mapeada para IPv4 utilize um comprimento de prefixo de pelo menos 97, ou expresse a faixa em notação IPv4 simples.
Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Fastify/Proxy-Addr