Ad

CVE-2026-76172

HIGH CVSS 3.1: 7,5 EPSS 0.23%
Обновлено 2 сентября 2026
Openjsf
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 2.3.1 — 4.1.3
Устранено в версии 2.4.5
Тип уязвимости CWE-177
Поставщик Openjsf
Публичный эксплойт Нет

fast-uri — это анализатор URI для Node.js. Во время синтаксического анализа он выполняет устаревший проход декодирования по компоненту схемы и никогда не экранирует результат повторно, а сериализация записывает схему обратно дословно, в отличие от компонента хоста, который повторно экранируется. В результате входные данные, схема которых содержит косую черту в процентном кодировании, анализируются как схема без полномочий, поэтому анализируемый хост и ошибка не определены, однако разрешение или нормализация тех же входных данных выдает ссылку на сетевой путь, полномочия которой выбираются злоумышленником, и повторно анализируется на этом хосте.

Приложение, которое составляет список разрешений на проанализированном хосте или рассматривает ссылку без полномочий как безопасную для разрешения по своей базе, получает противоположное тому, что оно проверяло, обеспечивая перенаправление за пределы сайта, подделку запроса на стороне сервера или обход политики адресов. Устаревший декодер также расширяет нестандартные escape-формы, выходя за рамки восходящих фильтров, а управляющие символы в схеме могут достигать выходных данных в виде необработанного возврата каретки и перевода строки. Затронутые версии: от 2.3.1 до 2.4.5, но не включая, от 3.0.0 до 3.1.6, но не включая, и от 4.0.0 до 4.1.3, но не включая.

Проблема исправлена ​​в версиях 2.4.5, 3.1.6 и 4.1.3, которые отклоняют схему, недействительную после декодирования. Пользователям следует перейти на исправленную версию.

Показать оригинальное описание (EN)

fast-uri is a URI parser for Node.js. During parsing it runs a legacy decoding pass over the scheme component and never re-escapes the result, and serialization writes the scheme back out verbatim, unlike the host component which is re-escaped. As a result an input whose scheme carries percent-encoded slashes parses as a scheme with no authority, so the parsed host and error are both undefined, yet resolving or normalizing that same input emits a network-path reference whose authority is attacker-chosen and re-parses to that host. An application that allowlists on the parsed host, or treats a reference with no authority as safe to resolve against its base, gets the opposite of what it checked, giving an off-site redirect, server-side request forgery, or address-policy bypass. The legacy decoder also expands non-standard escape forms, widening the issue past upstream filters, and control characters in the scheme can reach the output as raw carriage return and line feed. The affected versions are 2.3.1 up to but not including 2.4.5, 3.0.0 up to but not including 3.1.6, and 4.0.0 up to but not including 4.1.3. The issue is fixed in 2.4.5, 3.1.6, and 4.1.3, which reject a scheme that is not valid after decoding. Users should upgrade to a patched version.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Openjsf Fast-Uri
cpe:2.3:a:openjsf:fast-uri:*:*:*:*:*:node.js:*:*
2.3.1 2.4.5
Openjsf Fast-Uri
cpe:2.3:a:openjsf:fast-uri:*:*:*:*:*:node.js:*:*
3.0.0 3.1.6
Openjsf Fast-Uri
cpe:2.3:a:openjsf:fast-uri:*:*:*:*:*:node.js:*:*
4.0.0 4.1.3