Ad

CVE-2026-84394

HIGH CVSS 3.1: 7,5
Обновлено 3 сентября 2026
fast-uri
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 2.4.6
Тип уязвимости CWE-436
Поставщик fast-uri
Публичный эксплойт Нет

fast-uri принимает хост, который содержит несбалансированную или неправильно расположенную скобку полномочий, не сообщая об ошибке. Хост, который начинается с открывающей скобки, но не заканчивается закрывающей скобкой, не проверяется как литерал IP и не канонизируется как доменное имя, поэтому parse() возвращает его как хост с неопределенной ошибкой, в то время как URL-адрес Node и построенные на нем HTTP-клиенты разрешают одну и ту же строку другому хосту. Приложение, которое считывает проанализированный хост для принятия решения об хосте, например список запрещенных SSRF, список разрешенных перенаправлений или маршрутизацию прокси-сервера, а затем передает исходный URL-адрес HTTP-клиенту, оценивает свою политику по строке, которая не является хостом, которого достигает запрос.

Тот же хост проходит через нормализацию, равенство и разрешение. Это влияет на версии fast-uri 2.4.5, 3.1.6 и 4.1.3 и исправлено в версиях 2.4.6, 3.1.7 и 4.1.4, где parse() сообщает о некорректном хосте для любого хоста, который содержит скобку, но не является допустимым литералом IPv6.

Показать оригинальное описание (EN)

fast-uri accepts a host that contains an unbalanced or misplaced authority bracket without reporting an error. A host that starts with an opening bracket but does not end with a closing bracket is neither validated as an IP literal nor canonicalized as a domain name, so parse() returns it as the host with error undefined, while Node's URL and the HTTP clients built on it resolve the same string to a different host. An application that reads the parsed host to make a host decision, such as an SSRF denylist, a redirect allowlist, or proxy routing, and then passes the original URL to an HTTP client evaluates its policy against a string that is not the host the request reaches. The same host is carried through normalize, equal, and resolve. This affects fast-uri versions 2.4.5, 3.1.6, and 4.1.3, and is fixed in 2.4.6, 3.1.7, and 4.1.4, where parse() reports a malformed host for any host that contains a bracket but is not a valid IPv6 literal.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)