PT-2026-37306 · Npm · Ssrfcheck

CVE-2026-43929

·

Publicado

2026-05-05

·

Atualizado

2026-05-12

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ssrfcheck versões 1.3.0 e anteriores
Descrição O ssrfcheck falha ao bloquear ataques de Server-Side Request Forgery (SSRF) quando um endereço IP privado de destino é codificado como um endereço IPv6 mapeado para IPv4 (ex: 'http://[::ffff:127.0.0.1]/'). Isso ocorre porque o analisador de URL WHATWG no Node.js normaliza a notação IPv4 dentro de colchetes para uma forma hexadecimal compactada (ex: '[::ffff:7f00:1]') antes que a validação da biblioteca seja executada. A regex interna usada para verificar IPs privados foi projetada apenas para notação de pontos, fazendo com que ela não corresponda à entrada normalizada. Consequentemente, todas as sete faixas de IPv4 privadas da IANA, incluindo o endereço de metadados de nuvem '169.254.169.254', são ignoradas. Aplicativos que utilizam a função isSSRFSafeURL() para validar URLs fornecidas por usuários estão totalmente expostos a SSRF, o que pode permitir que invasores roubem metadados de nuvem, realizem pivoteamento para redes internas ou acessem serviços vinculados à interface de loopback.
Recomendações Para as versões 1.3.0 e anteriores, substitua a lista de negação baseada em regex na função privIp6() dentro do arquivo src/is-private-ip.js por uma solução que opere em valores de IP analisados, como o net.BlockList do Node, para garantir a imunidade a diferenças de representação de string.

Exploit

Correção

Incomplete List of Disallowed Inputs

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43929
GHSA-J4RJ-2JR5-M439

Produtos afetados

Ssrfcheck