Ad

CVE-2026-74866

MEDIUM CVSS 3.1: 5,8 EPSS 0.19%
Обновлено 8 сентября 2026
Fastify
Параметр Значение
CVSS 5,8 (MEDIUM)
Уязвимые версии до 3.2.2
Устранено в версии 3.2.2
Тип уязвимости CWE-93
Поставщик Fastify
Публичный эксплойт Нет

@fastify/busboy — это составной анализатор данных формы для Node.js. Его анализатор многочастных заголовков частей разбивает строки заголовка только на двухбайтовую последовательность возврата каретки и перевода строки, поэтому одиночный возврат каретки или перевод строки, встроенный в заголовок части, не рассматривается как разрыв строки и дословно переносится в анализируемое имя файла Content-Disposition и имя поля, передаваемые приложению. Злоумышленник, загружающий файл, имя файла или имя поля которого содержит пустой возврат каретки или перевод строки, может ввести управляющие символы в потребителей, которые доверяют синтаксическому анализатору возвращать чистые значения, что позволяет загрязнять имя файла файловой системы, подделывать журналы или вводить заголовок, когда значение пересылается в приемник, чувствительный к возврату каретки.

Затрагиваются все версии @fastify/busboy до 3.2.1 включительно. Проблема устранена в версии 3.2.2, которая отклоняет любую строку заголовка, которая все еще содержит чистый возврат каретки или перевод строки. Пользователям следует обновиться до версии 3.2.2, а потребителям, таким как @fastify/multipart, следует увеличить свою зависимость @fastify/busboy, чтобы получить исправление.

Показать оригинальное описание (EN)

@fastify/busboy is a multipart form-data parser for Node.js. Its multipart part-header parser splits header lines only on the two-byte carriage-return line-feed sequence, so a lone carriage return or line feed embedded in a part header is not treated as a line break and is carried verbatim into the parsed Content-Disposition filename and field name handed to the application. An attacker who uploads a file whose filename or field name contains a bare carriage return or line feed can inject control characters into consumers that trust the parser to return clean values, enabling filesystem filename pollution, log forging, or header injection when the value is forwarded to a carriage-return-sensitive sink. All versions of @fastify/busboy up to and including 3.2.1 are affected. The issue is fixed in version 3.2.2, which rejects any header line that still contains a bare carriage return or line feed. Users should upgrade to 3.2.2, and consumers such as @fastify/multipart should bump their @fastify/busboy dependency to pull in the fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Fastify Fastify\/Busyboy
cpe:2.3:a:fastify:fastify\/busyboy:*:*:*:*:*:node.js:*:*
3.2.2