PT-2026-34624 · Git+2 · I18Next-Http-Middleware
CVE-2026-41683
·
Publicado
2026-04-22
·
Atualizado
2026-05-08
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
i18next-http-middleware versões anteriores a 3.9.3
Descrição
O software grava valores de idioma controlados pelo usuário no cabeçalho de resposta 'Content-Language' usando um codificador de entidades HTML que não remove retornos de carro, alimentações de linha ou outros caracteres de controle. Quando utilizado com versões do i18next anteriores a 19.5.0 ou quando um valor detectado bruto é produzido, sequências CRLF (Carriage Return Line Feed) no parâmetro
lng são passadas diretamente para o cabeçalho de resposta. Isso pode levar à divisão de resposta HTTP (HTTP response splitting) em versões do Node.js anteriores a 14.6.0, permitindo a fixação de sessão, envenenamento de cache ou XSS refletido. Em versões do Node.js 14.6.0 e posteriores, isso causa a negação de serviço porque o sistema lança uma exceção ERR INVALID CHAR que pode derrubar a instância do servidor para todos os usuários simultâneos. Além disso, um filtro secundário projetado para prevenir XSS utilizava uma expressão regular insuficiente que poderia ser burlada ao renderizar res.locals.language em modos de modelagem de contexto inseguros.Recomendações
Atualize para a versão 3.9.3.
Exploit
Correção
DoS
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
I18Next-Http-Middleware