PT-2026-6281 · Fastify · Fastify
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Fastify anteriores a 5.7.2
Descrição
O Fastify é um framework web para Node.js. Existe um bypass de validação em que os esquemas de validação do corpo da requisição especificados pelo Content-Type podem ser contornados. Anexar um caractere de tabulação (
t) seguido de conteúdo arbitrário ao cabeçalho Content-Type permite que atacantes contornem a validação do corpo, enquanto o servidor processa o corpo como o tipo de conteúdo original. O endpoint de API afetado recebe requisições com um cabeçalho Content-Type, e o parâmetro vulnerável é o próprio cabeçalho Content-Type.Recomendações
Atualize para a versão 5.7.2 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fastify