PT-2025-1271 · Fastify · Fastify-Multipart

Mcollina

·

Publicado

2025-01-23

·

Atualizado

2025-01-23

·

CVE-2025-24033

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do @fastify/multipart anteriores a 8.3.1 e 9.0.3
Descrição O problema está relacionado à função saveRequestFiles no plugin @fastify/multipart para Fastify, que falha ao excluir arquivos temporários enviados quando um usuário cancela uma requisição. Isso pode ser explorado por um atacante remoto para causar uma negação de serviço ao enviar uma requisição especialmente elaborada. O problema é causado pelo tratamento incorreto de tokens de autenticação devido à alocação ilimitada de recursos.
Recomendações Para versões anteriores a 8.3.1, atualize para a versão 8.3.1 ou posterior. Para versões anteriores a 9.0.3, atualize para a versão 9.0.3 ou posterior. Como solução temporária, não utilize a função saveRequestFiles até que uma correção seja aplicada.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00720
CVE-2025-24033
GHSA-27C6-MCXV-X3FH

Produtos afetados

Fastify-Multipart