PT-2026-67768 · Npm+1 · Ipaddr.Js+1
CVE-2026-69257
·
Publicado
2026-08-04
·
Atualizado
2026-08-06
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Description
O Flowise contém uma falha de Server-Side Request Forgery (SSRF) em seu módulo de segurança HTTP
httpSecurity.ts. A função isDeniedIP() não normaliza endereços IPv6 mapeados para IPv4 (como ::ffff:127.0.0.1 ou ::ffff:169.254.169.254) antes de validá-los contra a lista de negação. Como a biblioteca ipaddr.js identifica esses endereços como ipv6, enquanto as entradas da lista de negação são ipv4, o sistema ignora completamente as verificações de CIDR IPv4.Um invasor que controle a resolução de DNS para um nome de host pode retornar um registro AAAA para um alvo mapeado para IPv4, ignorando as proteções de SSRF para acessar o localhost, serviços internos ou endpoints de metadados de nuvem. Este problema afeta caminhos de código que utilizam as seguintes funções:
secureAxiosRequest()secureFetch()checkDenyList()
Recommendations
Atualize o Flowise para a versão 3.1.3.
Como mitigação temporária, restrinja o acesso ao módulo
httpSecurity.ts ou evite usar as funções secureAxiosRequest(), secureFetch() e checkDenyList() para nomes de host não confiáveis até que a atualização seja aplicada.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flowise
Ipaddr.Js