Fastify pouvait terminer le processus Node.js avec une exception non interceptée lorsqu’une réponse HTTP/2 utilisait `reply.trailer()`, car l’en-tête `Transfer-Encoding: chunked` ajouté est interdit en HTTP/2. Les applications concernées doivent avoir HTTP/2 activé et au moins une route avec des trailers ; mettre à niveau vers Fastify 5.12.5 ou ultérieur, ou éviter ces trailers avant la mise à niveau.
Source : GHSA-4mh8-r7rc-xpvc — Fastify
Analyse technique
Une requête HTTP/2 non authentifiée vers une route concernée peut provoquer l’exception `ERR_HTTP2_INVALID_CONNECTION_HEADERS`. Les réponses HTTP/1.x ne sont pas concernées.
Impact, versions et correctif
Détection / vérification
Rechercher les applications Fastify qui activent HTTP/2 et enregistrent des trailers avec `reply.trailer()`.
Action recommandée
Mettre à niveau Fastify vers 5.12.5 ou ultérieur.
Sources
Priorisation DFS : P4 · 1 source(s).