PT-2026-21347 · Unknown · Feathersjs
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Feathersjs 5.0.39 e anteriores
Descrição
O Feathersjs é um framework utilizado para construir APIs web e aplicações em tempo real. Uma falha na validação de origem, especificamente o uso da função
startsWith() para comparação, permite que atacantes contornem as verificações de origem. Esse contorno é possível mediante o registro de um domínio que compartilha um prefixo comum com uma origem permitida. A função getAllowedOrigin() valida inadequadamente o prefixo do cabeçalho Referer em relação às origens permitidas. Um atacante pode iniciar o fluxo OAuth a partir de uma origem não autorizada e potencialmente roubar tokens, levando à tomada completa da conta.Recomendações
Atualize para a versão 5.0.40 ou superior.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Feathersjs