Уязвимость в версиях @fastify/middie < 9.2.0 может привести к обходу аутентификации/авторизации при использовании промежуточного программного обеспечения с областью действия (например, app.use('/secret', auth)).
Если включены параметры нормализации маршрутизатора Fastify (такие как ignoreDuulateSlashes, useSemicolonDelimiter и связанное с ним поведение с косой чертой), созданные пути запросов могут обходить проверки промежуточного программного обеспечения, но при этом перенаправляться к защищенным обработчикам.
Показать оригинальное описание (EN)
A vulnerability in @fastify/middie versions < 9.2.0 can result in authentication/authorization bypass when using path-scoped middleware (for example, app.use('/secret', auth)). When Fastify router normalization options are enabled (such as ignoreDuplicateSlashes, useSemicolonDelimiter, and related trailing-slash behavior), crafted request paths may bypass middleware checks while still being routed to protected handlers.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openjsf \@Fastify\/Middie
cpe:2.3:a:openjsf:\@fastify\/middie:*:*:*:*:*:fastify:*:*
|
— |
9.2.0
|