Ad

CVE-2026-18446

HIGH CVSS 3.1: 7,5 EPSS 0.22%
Обновлено 2 сентября 2026
Openjsf
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 3.0.0 — 4.1.2
Устранено в версии 2.4.4
Тип уязвимости CWE-436
Поставщик Openjsf
Публичный эксплойт Нет

fast-uri до версий 4.1.2, 3.1.5 и 2.4.4 требует буквальную двойную косую черту для распознавания авторитета URI, поэтому ссылка, которая использует вместо нее интродьюсер на основе обратной косой черты (обратная косая черта, обратная косая черта или косая черта, обратная косая черта) анализируется без полномочий и сворачивается в путь. Вместо этого встроенный в Node парсер URL-адресов WHATWG рассматривает обратную косую черту как взаимозаменяемую с косой чертой для специальных схем, поэтому два парсера извлекают разные хосты из одного и того же ввода. Приложения, которые используют fast-uri для реализации политик на основе хоста, таких как списки разрешенных, фильтрация SSRF или проверка перенаправления перед передачей того же URL-адреса в URL-адрес узла или выборкой потребителей, могут быть направлены на непредусмотренный хост.

Обновите fast-uri до версии 4.1.2, 3.1.5 или 2.4.4.

Показать оригинальное описание (EN)

fast-uri before 4.1.2, 3.1.5, and 2.4.4 requires a literal double forward slash to recognize a URI authority, so a reference that uses a backslash based introducer in place of it (backslash backslash, forward slash backslash, or backslash forward slash) is parsed with no authority and folds into the path. Node's native WHATWG URL parser instead treats a backslash as interchangeable with a forward slash for special schemes, so the two parsers extract different hosts from the same input. Applications that use fast-uri to enforce host based policy such as allowlists, SSRF filtering, or redirect validation before passing the same URL into Node's URL or fetch consumers can be steered to an unintended host. Upgrade to fast-uri 4.1.2, 3.1.5, or 2.4.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Openjsf Fast-Uri
cpe:2.3:a:openjsf:fast-uri:*:*:*:*:*:node.js:*:*
2.4.4
Openjsf Fast-Uri
cpe:2.3:a:openjsf:fast-uri:*:*:*:*:*:node.js:*:*
3.0.0 3.1.5
Openjsf Fast-Uri
cpe:2.3:a:openjsf:fast-uri:*:*:*:*:*:node.js:*:*
4.0.0 4.1.2