PT-2026-33321 · Npm · Fastify-Static
Climba03003
+3
·
Publicado
2026-04-16
·
Atualizado
2026-04-17
·
CVE-2026-6410
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
@fastify/static versões 8.0.0 até 9.1.0
Description
Ocorre traversal de caminho quando a listagem de diretórios está habilitada através da opção
list. A função dirList.path() resolve diretórios fora da raiz estática configurada usando path.join() sem uma verificação de contenção. Um atacante remoto não autenticado pode obter listagens de diretórios para diretórios arbitrários acessíveis ao processo Node.js, expondo nomes de diretórios e arquivos, embora o conteúdo dos arquivos não seja revelado.Recommendations
Atualize para a versão 9.1.1.
Como alternativa temporária, desabilite a listagem de diretórios removendo a opção
list da configuração do plugin.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fastify-Static