@fastify/static w wersjach 8.0.0 do 9.1.0 pozwala na path traversal, gdy lista katalogów jest włączona za pośrednictwem opcji list. Funkcja dirList.path() rozwiązuje katalogi poza skonfigurowanym static root przy użyciu path.join() bez sprawdzenia zawierania. Niezautentykowany atakujący może zdalnie uzyskać listy katalogów dla dowolnych katalogów dostępnych dla procesu Node.js, ujawniając nazwy katalogów i plików. Zawartość plików nie jest ujawniana. Uaktualnij do @fastify/static 9.1.1, aby naprawić ten problem. Jako obejście wyłącz listę katalogów, usuwając opcję list z konfiguracji wtyczki.
▸ Pokaż oryginał (EN)
@fastify/static versions 8.0.0 through 9.1.0 allow path traversal when directory listing is enabled via the list option. The dirList.path() function resolves directories outside the configured static root using path.join() without a containment check. A remote unauthenticated attacker can obtain directory listings for arbitrary directories accessible to the Node.js process, disclosing directory and file names. File contents are not disclosed. Upgrade to @fastify/static 9.1.1 to fix this issue. As a workaround, disable directory listing by removing the list option from the plugin configuration.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NFastify Static
APPFastify8.0.0 – 9.1.1 (bez)
Powiązane podatności
Path traversal w @fastify/static umożliwia odczyt chronionych plików
A redirect vulnerability in the `fastify-static` module version >= 4.2.4 and < 4.4.1 allows remote attackers t...
@fastify/static evaluates the allowedPath callback before normalizing dot segments and duplicate path separato...
Wersje @fastify/static od 8.0.0 do 9.1.0 dekodują zakodowane separatory ścieżek (%2F) przed resolucją systemu ...
A redirect vulnerability in the fastify-static module version < 4.2.4 allows remote attackers to redirect user...