PT-2025-1271 · Fastify · Fastify-Multipart
Mcollina
·
Publicado
2025-01-23
·
Atualizado
2025-01-23
·
CVE-2025-24033
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do @fastify/multipart anteriores a 8.3.1 e 9.0.3
Descrição
O problema está relacionado à função
saveRequestFiles no plugin @fastify/multipart para Fastify, que falha ao excluir arquivos temporários enviados quando um usuário cancela uma requisição. Isso pode ser explorado por um atacante remoto para causar uma negação de serviço ao enviar uma requisição especialmente elaborada. O problema é causado pelo tratamento incorreto de tokens de autenticação devido à alocação ilimitada de recursos.Recomendações
Para versões anteriores a 8.3.1, atualize para a versão 8.3.1 ou posterior.
Para versões anteriores a 9.0.3, atualize para a versão 9.0.3 ou posterior.
Como solução temporária, não utilize a função
saveRequestFiles até que uma correção seja aplicada.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fastify-Multipart