PT-2026-61153 · Npm · Fast-Uri
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-uri versões 2.3.1 até 4.1.0
Description
O software não trata o caractere de barra invertida literal (U+005C) como um delimitador de autoridade. Como o analisador de URL WHATWG nativo do Node normaliza barras invertidas para barras normais em esquemas específicos, como http, https, ws, wss, ftp e file, os dois analisadores podem extrair hosts diferentes da mesma string de entrada. Essa discrepância pode ser explorada em aplicações que utilizam o fast-uri para aplicar políticas baseadas em host — como listas de permissão (allowlists), listas de bloqueio (denylists), filtragem de loopback ou SSRF (Server-Side Request Forgery), validação de redirecionamento ou roteamento de proxy de saída — antes de passar a URL para os consumidores de URL ou fetch do Node. Isso pode fazer com que as requisições sejam direcionadas a destinos indesejados, incluindo hosts internos, endereços de loopback ou endpoints de metadados de nuvem.
Recommendations
Atualizar fast-uri versões 4.x para 4.1.1
Atualizar fast-uri versões 3.x para 3.1.4
Atualizar fast-uri versões 2.x para 2.4.3
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Uri