CVE-2024-22207: falha de média gravidade em fastify-swagger-ui
Default swagger-ui configuration exposes all files in the module
Publicada em · Atualizada em
Corrija em breve. Ela tem exploit funcional público.
O plugin fastify-swagger-ui expõe todos os arquivos do seu diretório via HTTP por padrão, permitindo que atacantes acessem arquivos sensíveis que deveriam ser privados. Atualizar para a versão 2.1.0 ou configurar a opção baseDir corrige o problema.
Versões do fastify-swagger-ui anteriores à 2.1.0 carecem de restrição adequada de caminhos na configuração padrão, permitindo ataques de traversal de diretório onde requisições HTTP podem recuperar arquivos arbitrários do diretório do módulo. Requer que o plugin esteja ativo com configurações padrão e afeta a confidencialidade ao expor código-fonte, configurações e outros arquivos sensíveis do módulo.