PT-2026-37306 · Npm · Ssrfcheck
CVE-2026-43929
·
Publicado
2026-05-05
·
Atualizado
2026-05-12
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ssrfcheck versões 1.3.0 e anteriores
Descrição
O ssrfcheck falha ao bloquear ataques de Server-Side Request Forgery (SSRF) quando um endereço IP privado de destino é codificado como um endereço IPv6 mapeado para IPv4 (ex: 'http://[::ffff:127.0.0.1]/'). Isso ocorre porque o analisador de URL WHATWG no Node.js normaliza a notação IPv4 dentro de colchetes para uma forma hexadecimal compactada (ex: '[::ffff:7f00:1]') antes que a validação da biblioteca seja executada. A regex interna usada para verificar IPs privados foi projetada apenas para notação de pontos, fazendo com que ela não corresponda à entrada normalizada. Consequentemente, todas as sete faixas de IPv4 privadas da IANA, incluindo o endereço de metadados de nuvem '169.254.169.254', são ignoradas. Aplicativos que utilizam a função
isSSRFSafeURL() para validar URLs fornecidas por usuários estão totalmente expostos a SSRF, o que pode permitir que invasores roubem metadados de nuvem, realizem pivoteamento para redes internas ou acessem serviços vinculados à interface de loopback.Recomendações
Para as versões 1.3.0 e anteriores, substitua a lista de negação baseada em regex na função
privIp6() dentro do arquivo src/is-private-ip.js por uma solução que opere em valores de IP analisados, como o net.BlockList do Node, para garantir a imunidade a diferenças de representação de string.Exploit
Correção
Incomplete List of Disallowed Inputs
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ssrfcheck