@fastify/reply-from v12.6.1 и ранее и @fastify/http-proxy v11.4.3 и более раннее обрабатывают заголовок подключения клиента после того, как…
@fastify/reply-from v12.6.1 и ранее и @fastify/http-proxy v11.4.3 и более раннее обрабатывают заголовок подключения клиента после того, как прокси добавил свои собственные заголовки через rewriteRequestHeaders. Это позволяет злоумышленникам задним числом удалять заголовки с прокси-заголовки из запросов выше по потоку, перечисляя их в значении заголовка Connection. Любой заголовок, добавленный прокси для маршрутизации, контроля доступа или целей безопасности, может быть выборочно удален клиентом. @fastify/http-proxy также затрагивается, поскольку он делегируется @fastify/reply-from. Обновление до @fastify/reply-from v12.6.2 или @fastify/http-proxy v11.4.4 или более поздних версий.
Программный продукт не нейтрализует или некорректно нейтрализует синтаксис веб-скриптов в HTTP-заголовках, которые могут обрабатываться компонентами браузера, способными обрабатывать заголовки в исходном виде, например Flash.
https://cwe.mitre.org/data/definitions/644.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| fastify/http-proxy | * | Отслеживается |
| reply-from | * | Отслеживается |