PT-2022-20504 · Finastra · @Finastra/Nestjs-Proxy

Publicado

2022-06-15

·

Atualizado

2022-07-05

·

CVE-2022-31069

CVSS v3.1

5.8

Média

VetorAV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do @finastra/nestjs-proxy anteriores à 0.7.0
@ffdc/nestjs-proxy (versões afetadas não especificadas)
Descrição
A biblioteca nestjs-proxy não possuía um mecanismo para controlar quando os cabeçalhos de autorização deveriam ser encaminhados para serviços de back-end específicos configurados pelo desenvolvedor da aplicação. Isso poderia ter resultado na exposição inadvertida de informações confidenciais, como tokens de acesso OAuth bearer, a serviços que não deveriam ter acesso a elas. Um novo recurso foi introduzido na versão corrigida do nestjs-proxy que permite aos desenvolvedores de aplicativos desativar o encaminhamento dos cabeçalhos de autorização por serviço, usando a configuração forwardToken.
Recomendações
Para versões do @finastra/nestjs-proxy anteriores à 0.7.0, atualize para a versão 0.7.0 para corrigir o problema.
Para usuários do @ffdc/nestjs-proxy, atualize o arquivo package.json para usar o @finastra/nestjs-proxy, já que o @ffdc/nestjs-proxy está obsoleto e não é mais mantido.
Como solução temporária, considere configurar a opção forwardToken para desativar o encaminhamento de cabeçalhos de autorização para serviços confidenciais até que a atualização seja aplicada.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31069
GHSA-J562-C3CW-3P5G

Produtos afetados

@Finastra/Nestjs-Proxy