PT-2026-33313 · Npm · Fastify-Static
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@fastify/static versões 8.0.0 a 9.1.0
Description
Existe uma falha de bypass de autenticação e autorização devido à decodificação inconsistente de URL entre o roteador Fastify e o manipulador de arquivos estáticos. O roteador trata separadores de caminho codificados em percentual (
%2F) como caracteres literais, enquanto o manipulador estático os decodifica antes da resolução do sistema de arquivos. Essa divergência permite que atacantes ignorem middlewares ou guardas baseados em rotas destinados a proteger caminhos específicos. Por exemplo, uma requisição para /admin%2Fsecret.html pode não corresponder a uma guarda para /admin/*, mas ainda assim será resolvida e servida como /admin/secret.html pelo manipulador estático.Recommendations
Atualize o @fastify/static para a versão 9.1.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fastify-Static