MEDIUM🇬🇧 English

CVE-2026-6410

CVSS 5.3v3.1pub. 2026-04-16upd. 2026-04-23

@fastify/static w wersjach 8.0.0 do 9.1.0 pozwala na path traversal, gdy lista katalogów jest włączona za pośrednictwem opcji list. Funkcja dirList.path() rozwiązuje katalogi poza skonfigurowanym static root przy użyciu path.join() bez sprawdzenia zawierania. Niezautentykowany atakujący może zdalnie uzyskać listy katalogów dla dowolnych katalogów dostępnych dla procesu Node.js, ujawniając nazwy katalogów i plików. Zawartość plików nie jest ujawniana. Uaktualnij do @fastify/static 9.1.1, aby naprawić ten problem. Jako obejście wyłącz listę katalogów, usuwając opcję list z konfiguracji wtyczki.

Pokaż oryginał (EN)

@fastify/static versions 8.0.0 through 9.1.0 allow path traversal when directory listing is enabled via the list option. The dirList.path() function resolves directories outside the configured static root using path.join() without a containment check. A remote unauthenticated attacker can obtain directory listings for arbitrary directories accessible to the Node.js process, disclosing directory and file names. File contents are not disclosed. Upgrade to @fastify/static 9.1.1 to fix this issue. As a workaround, disable directory listing by removing the list option from the plugin configuration.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
  • Fastify Static

    APP
    Fastify
    8.0.0 – 9.1.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path TraversalAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-15074HIGH7.5PL ✓ten sam produkt

Path traversal w @fastify/static umożliwia odczyt chronionych plików

CVE-2021-22964HIGH8.8ten sam produkt

A redirect vulnerability in the `fastify-static` module version >= 4.2.4 and < 4.4.1 allows remote attackers t...

CVE-2026-7120MEDIUM5.3ten sam produkt

@fastify/static evaluates the allowedPath callback before normalizing dot segments and duplicate path separato...

CVE-2026-6414MEDIUM5.9ten sam produkt

Wersje @fastify/static od 8.0.0 do 9.1.0 dekodują zakodowane separatory ścieżek (%2F) przed resolucją systemu ...

CVE-2021-22963MEDIUM6.1ten sam produkt

A redirect vulnerability in the fastify-static module version < 4.2.4 allows remote attackers to redirect user...