TL;DR

  • @fastify/busboy 3.1.0 이상 3.2.1 미만 버전은 과도하게 큰 멀티파트 경계로 서비스 거부(DoS) 공격을 받을 수 있는 취약점이 있음.
  • 취약점의 심각도는 높음이며, CVSS 3.1 점수는 7.5점임.
  • 공격은 네트워크를 통해 가능하고, 복잡도가 낮으며 권한이나 사용자 상호작용이 필요하지 않음.
  • 기밀성과 무결성 영향은 없고, 가용성에 높은 영향이 있음.
  • 수정 버전은 3.2.1이며, 권고문 게시일은 2026년 8월 12일임.

취약점 개요

  • @fastify/busboy에서 과도하게 큰 멀티파트 경계를 이용한 서비스 거부 취약점이 공개됨.
  • 권고 식별자는 GHSA-xjh9-v7x6-24jw임.
  • 취약점 심각도는 높음이며, 전체 점수는 7.5/10임.

영향받는 버전 및 수정 버전

  • 영향받는 버전: 3.1.0 이상, 3.2.1 미만
  • 수정 버전: 3.2.1

CVSS 3.1 평가

  • 공격 벡터: 네트워크(AV:N)
  • 공격 복잡도: 낮음(AC:L)
  • 필요한 권한: 없음(PR:N)
  • 사용자 상호작용: 없음(UI:N)
  • 범위: 변경 없음(S:U)
  • 기밀성 영향: 없음(C:N)
  • 무결성 영향: 없음(I:N)
  • 가용성 영향: 높음(A:H)
  • CVSS 벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H