Fastify ne normalisait pas la casse des noms de propriétés dans certaines parties des schémas d’en-têtes, notamment `dependencies` et les sous-schémas imbriqués ; une assertion de dépendance pouvait donc être ignorée et permettre le contournement d’un contrôle de sécurité. La faille concerne les versions antérieures à 5.12.2 et est corrigée en 5.12.2 ; en attendant, écrire les noms concernés en minuscules ou vérifier la dépendance dans un hook.
Source : GHSA-9q9j-q6p8-xq58 — Fastify
Analyse technique
Le correctif couvre aussi la branche 6.0.0. Les schémas externes référencés par `$ref` ne bénéficient pas de cette normalisation et peuvent produire un avertissement `FSTSEC002`.
Impact, versions et correctif
Détection / vérification
Vérifier les schémas d’en-têtes Fastify utilisant `dependencies` ou des sous-schémas, notamment si les noms de propriétés ne sont pas en minuscules.
Action recommandée
Mettre à niveau Fastify vers 5.12.2 ou ultérieur, ou vers la version corrigée de la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).