PT-2026-21346 · Unknown · Feathersjs
CVSS v4.0
7.4
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Feathersjs versões 5.0.39 e anteriores
Descrição
O Feathersjs é um framework utilizado para construção de APIs web e aplicativos em tempo real. Existe uma falha na qual o parâmetro de consulta de redirecionamento é adicionado à origem base sem validação adequada. Isso permite que atacantes roubem tokens de acesso por meio de injeção de autoridade de URL, potencialmente levando à tomada total da conta. A aplicação constrói a URL de redirecionamento combinando a origem base com um parâmetro de redirecionamento fornecido pelo usuário. Isso é explorável quando as origens não terminam com uma barra (/). Um atacante pode fornecer um valor de redirecionamento malicioso, como
@attacker.com, resultando em uma URL como https://target.com@attacker.com#access token=.... O navegador então interpreta attacker.com como o host, permitindo que o atacante obtenha o token de acesso da vítima e se passe por ela.Recomendações
Atualize para a versão 5.0.40 ou posterior.
Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Feathersjs