CVE-2026-16732
fastify, trustProxy हॉप-काउंट के अंतर्गत X-Forwarded-* स्पूफिंग के प्रति संवेदनशील है
- प्रकाशित
- 18 अग॰ 2026
- अद्यतन
- 19 अग॰ 2026
- सीएनए असाइन करना
- openjs
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 3.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
fastify Node.js के लिए एक तेज़ और कम ओवरहेड वाला वेब फ्रेमवर्क है। प्रभाव: CVE-2026-3635 के लिए फिक्स ने forwarded-header रीड्स पर एक गार्ड जोड़ा, जिनका उपयोग request host, protocol, hostname, ip, और ips मानों को प्राप्त करने के लिए किया जाता है, और connecting address की जाँच की। यह गार्ड trustProxy के IP, CIDR, और custom-function रूपों को सही ढंग से बंद करता है, क्योंकि ये रूप ऐसे predicates में संकलित होते हैं जो connecting address का निरीक्षण करते हैं। hop-count रूप, जहाँ trustProxy को एक संख्या पर सेट किया जाता है, एक ऐसे predicate में संकलित होता है जो संरचनात्मक रूप से address को अनदेखा करता है, इसलिए गार्ड किसी भी hop count के लिए हमेशा संतुष्ट होता है। एक संख्यात्मक trustProxy मान के साथ कॉन्फ़िगर किए गए एप्लिकेशन, जैसे कि एकल रिवर्स प्रॉक्सी के लिए trustProxy को 1 पर सेट करना, असुरक्षित रहते हैं: एक हमलावर जो फ्रंट-फेसिंग प्रॉक्सी को बायपास करके सीधे Fastify origin तक पहुँच सकता है, वह बिना पैच वाले संस्करण की तरह ही forwarded request फ़ील्ड्स को स्पूफ कर सकता है। प्रभाव वर्ग मूल CVE-2026-3635 से मेल खाता है, जिसमें जनरेटेड URLs में host injection, HTTPS-enforcement bypass, secure-cookie और CSRF-origin bypass, और host-based routing और cache poisoning शामिल हैं। प्रभावित संस्करण fastify 5.8.3 से 5.12.1 तक हैं, लेकिन 5.12.1 शामिल नहीं है। पैच: fastify 5.12.1 में पैच किया गया, जहाँ trustProxy का संख्यात्मक रूप रनटाइम पर अक्षम कर दिया गया है और TypeScript type union से हटा दिया गया है। वर्कअराउंड: एक IP, CIDR, या custom-function trustProxy मान पर माइग्रेट करें जो connecting address को मान्य करता है, और सुनिश्चित करें कि Fastify origin केवल विश्वसनीय प्रॉक्सी श्रृंखला के माध्यम से पहुँचा जा सके।
स्रोत
1पृथक प्रयोगशालाओं, वर्चुअल मशीनों और अधिकृत पेनेट्रेशन टेस्टिंग वातावरणों के भीतर CVE प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट्स का दस्तावेज़ीकरण और परीक्षण करने के लिए शैक्षिक रिपॉजिटरी।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।