Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una URL en el servicio de backend proxy en fastify-reply-from (CVE-2021-21321)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
02/03/2021
Última modificación:
09/03/2021

Descripción

fastify-reply-from es un paquete npm que es un plugin fastify para reenviar la petición http actual a otro servidor. En fastify-reply-from anterior a la versión 4.0.2, al diseñar una URL específica, es posible escapar del prefijo del servicio de backend proxy. Si la URL base del servidor proxy es "/pub/", el usuario espera que no sea posible acceder a "/priv" en el servicio de destino. En versiones afectadas, es posible. Esto se corrige en la versión 4.0.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fastify-reply-from_project:fastify-reply-from:*:*:*:*:*:node.js:*:* 4.0.2 (excluyendo)