MEDIUM🇬🇧 English

CVE-2025-69211

CVSS 6.9v4.0pub. 2025-12-29upd. 2026-02-20

Nest jest frameworkiem do budowania skalowalnych aplikacji Node.js po stronie serwera. Wersje poprzedzające 11.1.11 mają podatność polegającą na obejściu middleware kodowania URL w Fastify. Aplikacja NestJS jest podatna, jeśli używa `@nestjs/platform-fastify`, opiera się na `NestMiddleware` (poprzez `MiddlewareConsumer`) do sprawdzania bezpieczeństwa (uwierzytelnianie, autoryzacja itp.) lub `app.use()`, i stosuje middleware do konkretnych tras używając ścieżek stringów lub kontrolerów (np. `.forRoutes('admin')`). Eksploatacja może doprowadzić do uzyskania dostępu do chronionych tras przez nieuwierzytelnionych użytkowników, uczynienia dostępnymi ograniczonych punktów końcowych administracyjnych dla użytkowników z niższymi uprawnieniami i/lub pominięcia middleware wykonującego sanityzację lub walidację. Problem jest naprawiony w `@nestjs/platform-fastify@11.1.11`.

Pokaż oryginał (EN)

Nest is a framework for building scalable Node.js server-side applications. Versions prior to 11.1.11 have a Fastify URL encoding middleware bypass. A NestJS application is vulnerable if it uses `@nestjs/platform-fastify`; relies on `NestMiddleware` (via `MiddlewareConsumer`) for security checks (authentication, authorization, etc.), or through `app.use()`; and applies middleware to specific routes using string paths or controllers (e.g., `.forRoutes('admin')`). Exploitation can result in unauthenticated users accessing protected routes, restricted administrative endpoints becoming accessible to lower-privileged users, and/or middleware performing sanitization or validation being skipped. This issue is patched in `@nestjs/platform-fastify@11.1.11`.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Nestjs Nest

    APP
    Nestjs
    < 11.1.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-40879HIGH7.5ten sam produkt

Nest is a framework for building scalable Node.js server-side applications. Prior to 11.1.19, when an attacker...

CVE-2026-33011HIGH8.7ten sam produkt

Nest is a framework for building scalable Node.js server-side applications. In versions 11.1.15 and below, a N...

CVE-2026-2293HIGH8.2ten sam produkt

A NestJS application using @nestjs/platform-fastify can allow bypass of authentication/authorization middlewar...

CVE-2026-35515MEDIUM6.3ten sam produkt

Nest to framework do tworzenia skalowalnych aplikacji serwera Node.js. Przed wersją 11.1.18 metoda SseStream._...

CVE-2024-29409MEDIUM5.5ten sam produkt

File Upload vulnerability in nestjs nest v.10.3.2 allows a remote attacker to execute arbitrary code via the C...