PT-2026-42752 · Sync In · Sync In
CVE-2026-47684
·
Publicado
2026-05-22
·
Atualizado
2026-06-16
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Sync-in versões anteriores a 2.3
Description
Existe um problema no recurso de download de URL onde a regex de bloqueio de IP privado não corresponde a endereços IPv6 mapeados para IPv4, como
::ffff:127.0.0.1. Em sistemas de pilha dupla (dual-stack), o Node.js pode reportar o endereço remoto de um socket neste formato, permitindo que a proteção contra Server-Side Request Forgery (SSRF) seja burlada. Isso ocorre porque a regex regExpPrivateIP em backend/src/applications/files/utils/url-file.ts não inclui variantes prefixadas com ::ffff:, o que afeta a verificação realizada pela função downloadFromUrl() em backend/src/applications/files/services/files-manager.service.ts. Um invasor pode fornecer uma URL manipulada apontando para um endereço interno, fazendo com que o servidor busque recursos internos que deveriam estar bloqueados.Recommendations
Atualizar para a versão 2.3.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sync In