MEDIUM🇬🇧 English

CVE-2025-66415

CVSS 6.9v4.0pub. 2025-12-01upd. 2026-02-06

fastify-reply-from to plugin Fastify do przekazywania bieżącego żądania HTTP na inny serwer. Przed wersją 12.5.0 atakujący mógł, poprzez spreparowany URL, uzyskać dostęp do tras, które nie są dozwolone, nawet jeśli reply.from jest zdefiniowany dla konkretnych tras w @fastify/reply-from. Luka została naprawiona w wersji 12.5.0.

Pokaż oryginał (EN)

fastify-reply-from is a Fastify plugin to forward the current HTTP request to another server. Prior to 12.5.0, by crafting a malicious URL, an attacker could access routes that are not allowed, even though the reply.from is defined for specific routes in @fastify/reply-from. This vulnerability is fixed in 12.5.0.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Fastify Reply From

    APP
    Fastify
    ≤ 12.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-33805CRITICAL9.0PL ✓ten sam produkt

Usuwanie nagłówków proxy przez manipulację nagłówkiem Connection w @fastify/reply-from

CVE-2023-51701MEDIUM5.3ten sam produkt

fastify-reply-from is a Fastify plugin to forward the current HTTP request to another server. A reverse proxy ...

CVE-2026-16117CRITICAL10.0PL ✓ten sam vendor

Pominięcie rewrite prefiksu URL w @fastify/http-proxy – dostęp do ukrytych zasobów

CVE-2026-14198CRITICAL9.1PL ✓ten sam vendor

Fastify/Middie: pominięcie middleware przez zakodowany slash w URL

CVE-2026-6556CRITICAL9.1PL ✓ten sam vendor

Pominięcie middleware w @fastify/express — obejście uwierzytelniania