PT-2025-34712 · Pypi · Request-Filtering-Agent
Ikkisoft
·
Publicado
2025-08-25
·
Atualizado
2025-08-26
·
CVE-2025-57814
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas:
request-filtering-agent versões 1.x.x e anteriores
Descrição:
request-filtering-agent é uma implementação de http(s).Agent projetada para bloquear requisições para endereços IP privados/reservados. Requisições HTTPS para
127.0.0.1 ignoram a filtragem de endereço IP, enquanto as requisições HTTP são bloqueadas corretamente. Isso permite potencial acesso a serviços HTTPS internos executando em localhost, contornando a proteção contra Falsificação de Solicitação no Lado do Servidor (SSRF) da biblioteca. A questão é particularmente perigosa quando aplicativos aceitam URLs controladas pelo usuário e os serviços internos são protegidos apenas por restrições de nível de rede.Recomendações:
Atualize para a versão 2.0.0 ou posterior do request-filtering-agent.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Request-Filtering-Agent