PT-2026-91873 · Npm · Proxy-Addr
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
proxy-addr versões 1.1.0 até 2.0.7
Description
Este módulo Node.js, que determina o endereço do cliente de uma requisição atrás de proxies reversos confiáveis e suporta
req.ip e req.ips do Express, contém uma falha onde sub-redes de confiança escritas em notação IPv6 mapeada para IPv4 com um prefixo de tamanho IPv4 (ex: ::ffff:10.0.0.0/8 em vez de ::ffff:10.0.0.0/104) são aceitas sem erro. Isso faz com que o módulo confie em todos os endereços IPv4 da internet em vez do bloco especificado. Consequentemente, um cliente não autenticado pode fornecer um cabeçalho X-Forwarded-For arbitrário para controlar o endereço que a aplicação lê, ignorando o controle de acesso baseado em IP, a limitação de taxa (rate limiting), a geolocalização e o log de auditoria.Recommendations
Atualizar para a versão 2.0.8 ou posterior.
Garantir que qualquer sub-rede de confiança IPv6 mapeada para IPv4 utilize um comprimento de prefixo de pelo menos 97.
Expressar a faixa de confiança em notação IPv4 simples.
Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Proxy-Addr