PT-2026-6640 · Webpack · Webpack
CVE-2025-68157
·
Publicado
2026-02-05
·
Atualizado
2026-02-06
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Webpack 5.49.0 até 5.103.9
Descrição
O resolvedor HTTP(S) do Webpack (HttpUriPlugin) não revalida URLs permitidas após seguir redirecionamentos HTTP 30x quando o recurso
experiments.buildHttp está habilitado. Isso permite que uma importação que aparenta estar restrita a uma allow-list confiável seja redirecionada para URLs HTTP(S) fora da allow-list, resultando em um bypass de política/allow-list. Isso pode levar a um comportamento de Server-Side Request Forgery (SSRF) em tempo de build, onde requisições são feitas da máquina de build para endpoints internos, e à inclusão de conteúdo não confiável nas saídas do build. O conteúdo redirecionado é tratado como fonte do módulo e empacotado. O problema permite a persistência de respostas internas no cache do buildHttp. A vulnerabilidade permite que um atacante capaz de influenciar URLs importadas acione requisições de rede para serviços internos e potencialmente empacote JavaScript controlado pelo atacante, caso o alvo do redirecionamento seja controlado pelo atacante.Recomendações
Atualize para o Webpack versão 5.104.0 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Webpack