PT-2022-20504 · Finastra · @Finastra/Nestjs-Proxy
Publicado
2022-06-15
·
Atualizado
2022-07-05
·
CVE-2022-31069
CVSS v3.1
5.8
Média
| Vetor | AV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do @finastra/nestjs-proxy anteriores à 0.7.0
@ffdc/nestjs-proxy (versões afetadas não especificadas)
Descrição
A biblioteca nestjs-proxy não possuía um mecanismo para controlar quando os cabeçalhos de autorização deveriam ser encaminhados para serviços de back-end específicos configurados pelo desenvolvedor da aplicação. Isso poderia ter resultado na exposição inadvertida de informações confidenciais, como tokens de acesso OAuth bearer, a serviços que não deveriam ter acesso a elas. Um novo recurso foi introduzido na versão corrigida do nestjs-proxy que permite aos desenvolvedores de aplicativos desativar o encaminhamento dos cabeçalhos de autorização por serviço, usando a configuração
forwardToken.Recomendações
Para versões do @finastra/nestjs-proxy anteriores à 0.7.0, atualize para a versão 0.7.0 para corrigir o problema.
Para usuários do @ffdc/nestjs-proxy, atualize o arquivo package.json para usar o @finastra/nestjs-proxy, já que o @ffdc/nestjs-proxy está obsoleto e não é mais mantido.
Como solução temporária, considere configurar a opção
forwardToken para desativar o encaminhamento de cabeçalhos de autorização para serviços confidenciais até que a atualização seja aplicada.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Finastra/Nestjs-Proxy