Aller au contenu
Développeur Full Stack
, ,

Déni de service possible via un port malformé dans Host avec @astrojs/node

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Élevée

Dans l’adaptateur Node, un port malformé dans l’en-tête Host peut rendre invalide l’URL de requête et provoquer une exception non interceptée. Selon la configuration, la requête produit une erreur HTTP 500 ou peut arrêter le processus Node, ce qui affecte la disponibilité.

Astro
IdentifiantCVE-2026-102984
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif11.1.3

Source : NVD — CVE-2026-102984

Analyse technique

Le chemin de récupération réutilise l’en-tête Host malformé et déclenche TypeError: Invalid URL. Avec staticHeaders, le gestionnaire synchrone ne capture pas l’exception; des proxys ou CDN qui rejettent les en-têtes Host malformés peuvent empêcher l’attaque d’atteindre l’origine.

Impact, versions et correctif

Événement datéLa fiche NVD indique une première publication le 2026-09-30 à 15:22:23.490Z, soit 2026-09-30T17:22:23.490+02:00, dans la période demandée. Le résultat GitHub consulté affiche l’avis de projet correspondant au plantage de l’adaptateur Node, daté du 2026-08-27; l’événement retenu ici est la publication NVD du CVE dans la période.
ImpactPerte de disponibilité: réponse HTTP 500 en configuration standalone par défaut; arrêt du processus Node lorsque staticHeaders est activé.
Versions affectées@astrojs/node antérieur à 11.1.3, selon les informations fournies dans la fiche NVD.
Version corrigée11.1.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-30T17:22:23.490+02:00
Mise à jour2026-09-30T22:17:25.817+02:00

Détection / vérification

Vérifier la version de @astrojs/node et si la configuration standalone utilise staticHeaders.

Action recommandée

Mettre à niveau @astrojs/node vers 11.1.3 ou une version corrigée ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :