Impact@fastify/express v4.0.4 и ранее не может нормализовать URL-адреса, прежде чем передавать их в промежуточный программный обеспечение E…
Impact@fastify/express v4.0.4 и ранее не может нормализовать URL-адреса, прежде чем передавать их в промежуточный программный обеспечение Express, когда включены параметры нормализации маршрутизатора Fastify. Это позволяет полностью обходить промежуточного программного обеспечения аутентификации с помощью дубликатов при включении прошивки игнорированияDuplicateSlashes или через делимитаторы точек запятой при включении использованияSemicolonDelimiter. В обоих случаях маршрутизатор Fastify нормализует URL и соответствует маршруту, но @fastify/express передает исходный ненормированный URL-адрес Express, который не соответствует и пропускается. Неаутентифицированный злоумышленник может получить доступ к защищенным маршрутам, манипулируя путем URL. ПатчиВрен до @fastify/экспресс v4.0.5 или более поздних версий.
Продукт A обрабатывает входные данные или шаги иначе, чем продукт B, что вынуждает A выполнять некорректные действия, основываясь на собственном представлении о состоянии B.
https://cwe.mitre.org/data/definitions/436.html →Открыть в коллекции CWE →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/34.html →Открыть в коллекции CAPEC →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/105.html →Открыть в коллекции CAPEC →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/273.html →Открыть в коллекции CAPEC →