A NestJS application is vulnerable if it meets all of the following criteria:
@nestjs/platform-fastify.NestMiddleware (via MiddlewareConsumer) for security checks (authentication, authorization, etc.), or through app.use().forRoutes('admin')).
Example Vulnerable Config:// app.module.ts
export class AppModule implements NestModule {
configure(consumer: MiddlewareConsumer) {
consumer
.apply(AuthMiddleware) // Security check
.forRoutes('admin'); // Vulnerable: Path-based restriction
}
}
Attack Vector:
/adminadminGET /%61dmin%61dmin), but controller for /admin is executed.Consequences:
Patched in @nestjs/platform-fastify@11.1.11
Credit goes to Hacktron AI for reporting this issue.
{
"cwe_ids": [
"CWE-367"
],
"github_reviewed": true,
"github_reviewed_at": "2025-12-30T15:32:44Z",
"nvd_published_at": "2025-12-29T16:15:44Z",
"severity": "MODERATE"
}