@fastify/bearer-auth — это плагин Fastify, требующий заголовки авторизации Bearer. @fastify/bearer-auth до версий 7.0.2 и 8.0.1 небезопасно…
@fastify/bearer-auth — это плагин Fastify, требующий заголовки авторизации Bearer. @fastify/bearer-auth до версий 7.0.2 и 8.0.1 небезопасно использует crypto.timingSafeEqual. Злоумышленник может оценить длину одного действительного токена Bearer. Согласно соответствующему RFC 6750, токен Bearer имеет только допустимые символы base64, что уменьшает диапазон символов для атаки методом грубой силы. Версии 7.0.2 и 8.0.1 @fastify/bearer-auth содержат исправление. В настоящее время нет известных обходных путей. Пакет fastify-bearer-auth, который охватывает версии 6.0.3 и более ранние, также уязвим, начиная с версии 5.0.1. Пользователям fastify-bearer-auth следует обновиться до исправленной версии @fastify/bearer-auth.
Две отдельные операции в продукте требуют различного времени для выполнения таким образом, что это наблюдаемо субъектом и раскрывает информацию о состоянии продукта, имеющую значение для безопасности, например о том, была ли выполнена та или иная операция успешно.
https://cwe.mitre.org/data/definitions/208.html →Открыть в коллекции CWE →Злоумышленник инициирует межсайтовые HTTP / GET-запросы и измеряет время отклика сервера. Данные о времени отклика могут раскрывать важную информацию о происходящем на сервере. Политика единого источника браузера не позволяет злоумышленнику напрямую читать ответы сервера (при отсутствии других уязвимостей), однако не препятствует измерению времени отклика на запросы, инициированные злоумышленником из другого домена.
https://capec.mitre.org/data/definitions/462.html →Открыть в коллекции CAPEC →Злоумышленник выполняет действия по снятию отпечатка с целью определения типа или версии приложения, установленного на удалённой цели.
https://capec.mitre.org/data/definitions/541.html →Открыть в коллекции CAPEC →Злоумышленник проводит активное зондирование и разведку для получения сведений безопасности об удалённой целевой системе. Нередко злоумышленники опираются на удалённые приложения, допускающие зондирование конфигураций системы.
https://capec.mitre.org/data/definitions/580.html →Открыть в коллекции CAPEC →