Ad

CVE-2026-18174

MEDIUM CVSS 3.1: 5,3 EPSS 0.19%
Обновлено 5 августа 2026
Fastify
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.0.2
Устранено в версии 3.0.2
Тип уязвимости CWE-184, CWE-20 (Неправильная проверка ввода)
Поставщик Fastify
Публичный эксплойт Нет

@fastify/forwarded разрешает адреса клиентов из заголовка X-Forwarded-For. В версиях до 3.0.2, когда заголовок содержит две или более записи, разделенные запятыми, анализатор обрезает только символы пробела и не удаляет горизонтальные табуляции, хотя RFC 7230 определяет необязательные пробелы как пробел и табуляцию. В результате запись, дополненная табуляцией, сохраняет буквальную табуляцию в разрешенной адресной строке.

Приложения, которые принимают решения о безопасности точного соответствия строки для разрешенного IP-адреса клиента, такие как список разрешенных, черный список, ключ ограничения скорости для каждого IP или корреляция журнала аудита, можно обойти, поскольку поврежденная строка вкладки больше не соответствует ожидаемому значению. Это не пересекает границу доверия, поскольку поврежденная строка табуляции не является допустимым IP-адресом и ее нельзя принять за доверенный прокси-сервер. Проблема исправлена ​​в @fastify/forwarded 3.0.2.

Показать оригинальное описание (EN)

@fastify/forwarded resolves client addresses from the X-Forwarded-For header. In versions before 3.0.2, when the header contains two or more comma separated entries, the parser trims only space characters and does not strip horizontal tabs, even though RFC 7230 defines optional whitespace as both space and tab. As a result, an entry padded with a tab keeps the literal tab in the resolved address string. Applications that make exact string match security decisions on the resolved client IP, such as an allowlist, a blocklist, a per IP rate limit key, or audit log correlation, can be evaded because the tab corrupted string no longer matches the expected value. This does not cross the trust boundary, since a tab corrupted string is not a valid IP and cannot be mistaken for a trusted proxy. The issue is fixed in @fastify/forwarded 3.0.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Fastify Fastify\/Forwarded
cpe:2.3:a:fastify:fastify\/forwarded:*:*:*:*:*:node.js:*:*
3.0.2